38.4. 添加新的 IdM ID 范围
在某些情况下,除了原始的 ID 范围,您可能想要创建新的 IdM ID 范围;例如,当副本的 ID 用完,且原始的 IdM ID 范围耗尽时。
重要
添加新 IdM ID 范围不会自动创建新的 DNA ID 范围。您必须根据需要手动将新的 DNA ID 范围分配给副本。有关如何进行此操作的更多信息,请参阅 手动分配 DNA ID 范围。
流程
要创建新的 IdM ID 范围,请使用
ipa idrange-add
命令。您必须指定新的范围名称、范围的第一个 ID 号以及范围大小:Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重启 Directory 服务器:
systemctl restart dirsrv@IDM.EXAMPLE.COM.service
# systemctl restart dirsrv@IDM.EXAMPLE.COM.service
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 这确保当您使用新范围中的 UID 创建用户时,它们分配了安全标识符(SID)。
可选:立即更新 ID 范围:
清除系统安全服务守护进程(SSSD)缓存:
sss_cache -E
# sss_cache -E
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重启 SSSD 守护进程:
systemctl restart sssd
# systemctl restart sssd
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
注意如果您没有清除 SSSD 缓存并重新启动服务,SSSD 仅在更新域列表和其他存储在 IdM 服务器上的其他配置数据时检测到新的 ID 范围。
验证步骤
您可以使用
ipa idrange-find
命令检查新范围是否设置正确:Copy to Clipboard Copied! Toggle word wrap Toggle overflow