1.4. 使用 POSIX ID 映射连接到 AD
SSSD 算法将 Active Directory 安全标识符(SID)转换为 POSIX ID。这个映射可确保同一 ID 范围内的所有 RHEL 系统的一致性 UID 和 GID。
- 当 SSSD 检测到新的 AD 域时,它会为这个新域分配一个可用的 ID 范围。
- 当 AD 用户第一次登录到 SSSD 客户端机器时,SSSD 会在 SSSD 缓存中为用户创建一个条目,包括基于用户的 SID 和该域的 ID 范围的 UID。
- 由于 AD 用户的 ID 是以一致的方式从同一 SID 生成的,所以在登录到任何 RHEL 系统时,用户具有相同的 UID 和 GID。
当所有客户端系统都使用 SSSD 将 SID 映射到 Linux ID 时,映射是一致的。如果有些客户端使用不同的软件,请选择以下之一:
- 确定所有客户端都使用相同的映射算法。
- 使用 AD 中定义的显式 POSIX 属性。
如需更多信息,请参阅 sssd-ad 手册页中有关 ID 映射的 部分。
1.4.1. 使用 SSSD 发现并加入 AD 域 复制链接链接已复制到粘贴板!
使用 realmd 服务定位 Active Directory 域,并使用 SSSD 自动将 RHEL 系统注册到域中。这个过程为身份和身份验证配置 SSSD。
先决条件
确保所需的端口已打开:
- 确保您为 DNS 使用 AD 域控制器服务器。
- 验证两个系统中的系统时间已被同步。这样可确保 Kerberos 正常工作。
流程
安装以下软件包:
# dnf install samba-common-tools realmd oddjob oddjob-mkhomedir sssd adcli krb5-workstation要显示特定域的信息,请运行
realm discover并添加您要发现的域名称:# realm discover ad.example.comad.example.com type: kerberos realm-name: AD.EXAMPLE.COM domain-name: ad.example.com configured: no server-software: active-directory client-software: sssd required-package: oddjob required-package: oddjob-mkhomedir required-package: sssd required-package: adcli required-package: samba-commonrealmd系统使用 DNS SRV 查找自动查找这个域中的域控制器。注意realmd系统可以发现 Active Directory 和 Identity Management 域。如果环境中存在这两个域,您可以使用--server-software=active-directory选项将发现结果限制为特定类型的服务器。使用
realm join命令配置本地 RHEL 系统。realmd套件自动编辑所有必需的配置文件。例如,对于名为ad.example.com的域:# realm join ad.example.com
验证
显示 AD 用户详情,如管理员用户:
# getent passwd administrator@ad.example.comadministrator@ad.example.com:*:1450400500:1450400513:Administrator:/home/administrator@ad.example.com:/bin/bash