第 8 章 使用 IdM Healthcheck 验证您的 IdM 和 AD 信任配置
了解如何使用 Healthcheck 工具识别身份管理(IdM)和活动目录(AD)之间的信任问题。
8.1. IdM 和 AD 信任 Healthcheck 测试 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
Healthcheck 工具包括多个测试,用于测试身份管理(IdM)和活动目录(AD)之间的信任状态。
要查看所有信任测试,请使用 --list-sources 选项运行 ipa-healthcheck:
ipa-healthcheck --list-sources
# ipa-healthcheck --list-sources
您可以在 ipahealthcheck.ipa.trust 源下找到所有与信任相关的测试:
- IPATrustAgentCheck
-
如果当前主机被配置为信任代理,则此测试会检查 SSSD 配置。对于
/etc/sssd/sssd.conf中的每个域,其中id_provider=ipa可确保ipa_server_mode为True。 - IPATrustDomainsCheck
-
此测试通过将
sssctl domain-list中的域列表与ipa trust-find之外的 IdM 域的域列表进行比较,来检查信任域是否与 SSSD 域匹配。 - IPATrustCatalogCheck
此测试解析为 AD 用户
Administrator@REALM。这会在sssctl domain-status输出中生成 AD Global catalog 和 AD Domain Controller 值。对于每个信任域,查找 SID + 500 的 ID 的用户,即管理员 ID,然后检查
sssctl domain-status <domain> --active-server的输出,以确保域处于活动状态。- IPAsidgenpluginCheck
-
此测试会验证 IdM 389-ds 实例中是否启用了
sidgen插件。该测试还验证cn=plugins,cn=config中的IPA SIDGEN和ipa-sidgen-task插件是否包含nsslapd-pluginEnabled选项。 - IPATrustAgentMemberCheck
-
此测试会验证当前主机是
cn=adtrust agents,cn=sysaccounts,cn=etc,SUFFIX的成员。 - IPATrustControllerPrincipalCheck
-
此测试会验证当前主机是
cn=adtrust agents,cn=sysaccounts,cn=etc,SUFFIX的成员。 - IPATrustControllerServiceCheck
- 此测试会验证当前主机是否在 ipactl 中启动了 ADTRUST 服务。
- IPATrustControllerConfCheck
-
此测试会验证在
net conf列表中是否为 passdb 后端启用ldapi。 - IPATrustControllerGroupSIDCheck
-
此测试将验证
admins组的 SID 是否以 512 结尾,这是域管理员的 RID。 - IPATrustPackageCheck
-
此测试会验证是否没有启用信任控制器和 AD 信任,是否安装了
trust-ad软件包。