9.10. 在 CLI 上为 POSIX ID range 启用自动私有组映射
默认情况下,如果您已建立了依赖于存储在 AD 中 POSIX 数据的 POSIX 信任,则 SSSD 不会为活动目录(AD)用户映射私有组。如果任何 AD 用户没有配置主组,则 IdM 将无法解析它们。
此流程解释了如何在命令行上为 auto_private_groups
SSSD 参数设置 hybrid
选项来为 ID range 启用自动私有组映射。因此,IdM 可以解析在 AD 中没有配置主组的 AD 用户。
先决条件
- 您已成功在 IdM 和 AD 环境之间成功建立了 POSIX 跨林信任。
流程
显示所有 ID range,并记录您要修改的 AD ID range。
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 使用
ipa idrange-mod
命令调整 AD ID range 的自动私有组行为。ipa idrange-mod --auto-private-groups=hybrid AD.EXAMPLE.COM_id_range
[root@server ~]# ipa idrange-mod --auto-private-groups=hybrid AD.EXAMPLE.COM_id_range
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重置 SSSD 缓存以启用新的设置。
sss_cache -E
[root@server ~]# sss_cache -E
Copy to Clipboard Copied! Toggle word wrap Toggle overflow