4.5.2. 拒绝对域中用户的访问
realm deny 命令明确阻止来自指定用户或整个域的登录尝试。这个本地限制可防止访问,无论 Active Directory 中授予的权限是什么。
仅允许访问特定用户或组比拒绝访问某些用户或组而允许访问其他所有用户或组要安全。因此,不建议默认允许所有用户访问,只使用 realm 权限 -x 指定要被拒绝的用户反之,红帽建议为所有用户维护默认的 no access 策略,且只使用域允许为所选用户授予访问权限。
先决条件
- 您的 RHEL 系统是 Active Directory 域的成员。
流程
拒绝对域内所有用户的访问:
# realm deny --all此命令可防止
realm帐户登录到本地计算机。使用realm permit来限制登陆到特定账户。验证域用户的
login-policy被设置为deny-any-login:[root@replica1 ~]# realm listexample.net type: kerberos realm-name: EXAMPLE.NET domain-name: example.net configured: kerberos-member server-software: active-directory client-software: sssd required-package: oddjob required-package: oddjob-mkhomedir required-package: sssd required-package: adcli required-package: samba-common-tools login-formats: %U@example.net login-policy: deny-any-login使用
-x选项拒绝对特定用户的访问:$ realm permit -x 'AD.EXAMPLE.COM\aduser02'
验证
使用 SSH 以
aduser01@example.net用户身份登录到服务器。$ ssh aduser01@example.net@server_nameAuthentication failed.
如果在 sssd.conf 文件中将 use_fully_qualified_names 设置为 true,则所有请求都必须使用完全限定域名。但是,如果您将 use_fully_qualified_names 设置为 false,则可以在请求中使用完全限定名称,但输出中只会显示简化的版本。