1.3.3. Active Directory で定義された POSIX 属性を使用した AD への接続
AD は、uidNumber、gidNumber、unixHomeDirectory、loginShell などの POSIX 属性を作成して保存できます。
POSIX ID マッピングを使用する場合、SSSD によって新しい UID と GID が作成されます。これにより、AD で定義された値がオーバーライドされます。AD で定義された値を保持するには、SSSD で POSIX ID マッピングを無効にする必要があります。
最適なパフォーマンスを得るには、POSIX 属性を AD グローバルカタログに公開します。POSIX 属性がグローバルカタログにない場合、SSSD は LDAP ポート上の個々のドメインコントローラーに直接接続します。
前提条件
必要なポートが開いていることを確認する。
- DNS に AD ドメインコントローラーサーバーが使用されていることを確認します。
- 両方のシステムのシステム時刻が同期していることを確認します。これにより、Kerberos が正常に機能できるようになります。
手順
以下のパッケージをインストールします。
# yum install realmd oddjob oddjob-mkhomedir sssd adcli krb5-workstation--automatic-id-mapping=noオプションを指定したrealm joinコマンドを使用して、POSIX ID マッピングを無効にしてローカル RHEL システムを設定します。realmdスイートは、必要な設定ファイルをすべて自動的に編集します。たとえば、ad.example.comドメインの場合は、次のコマンドを実行します。# realm join --automatic-id-mapping=no ad.example.comすでにドメインに参加している場合は、SSSD で POSIX ID マッピングを手動で無効にできます。
-
/etc/sssd/sssd.confファイルを開きます。 -
AD ドメインセクションで、
ldap_id_mapping = false設定を追加します。 SSSD キャッシュを削除します。
rm -f /var/lib/sss/db/*SSSD を再起動します。
systemctl restart sssd
-
SSSD は、ローカルで作成するのではなく、AD の POSIX 属性を使用するようになりました。
AD のユーザーに関連する POSIX 属性 (uidNumber、gidNumber、unixHomeDirectory、および loginShell) を設定する必要があります。
検証
管理者ユーザーなど、AD ユーザーの詳細を表示します。
# getent passwd administrator@ad.example.com administrator@ad.example.com:*:10000:10000:Administrator:/home/Administrator:/bin/bash