Product SiteDocumentation Site

Глава 27. Настройка доверия

27.1. В командной строке
27.2. В веб-интерфейсе
27.3. Проверка конфигурации Kerberos
27.4. Проверка DNS-записей на стороне FreeIPA
27.5. Проверка DNS-записей на стороне AD
27.6. Проверка пользователей доверенного домена
Сервер FreeIPA поддерживает внешние доверительные отношения с доменами Active Directory.
Доступны следующие типы доверия:
  • Одностороннее доверие (по умолчанию) — пользователи и группы из AD могут получать доступ к ресурсам FreeIPA, но не наоборот. FreeIPA доверяет AD, но AD не доверяет FreeIPA.
  • Двустороннее доверие (--two-way=true) — AD также доверяет FreeIPA. Однако пользователи FreeIPA не могут входить в системы Windows, и функционально это не расширяет возможности по сравнению с односторонним доверием из-за включённой по умолчанию фильтрации SID.
  • Внешнее доверие (--external=true) — используется для установления доверия с доменом внутри леса AD, если невозможно настроить доверие с корневым доменом. Рекомендуется только при административных ограничениях.

27.1. В командной строке

Добавление двустороннего внешнего доверия:
$ kinit admin
$ ipa trust-add --type=ad test.alt --admin Administrator --password --two-way=true
Пароль администратора домена Active Directory:
-----------------------------------------------------------
Повторно установлено отношение доверия с доменом "test.alt"
-----------------------------------------------------------
  Имя области (realm): test.alt
  Имя домена NetBIOS: TEST
  Идентификатор безопасности домена: S-1-5-21-350745825-2392200591-20856689
  Направление отношения доверия: Двустороннее отношение доверия
  Тип отношения доверия: Домен Active Directory
  Состояние отношения доверия: Установлено и проверено
При появлении запроса следует ввести пароль администратора домена AD.

Важно

Учётная запись, указанная через --admin, должна быть членом группы Domain Admins и иметь имя на латинице.

Примечание

Чтобы принять значение по умолчанию, необходимо нажать Enter.
После создания доверия следует обновить список доменов леса:
$ ipa trust-fetch-domains test.alt
-------------------------------------------------------------------------------------------------------
Список надёжных доменов успешно обновлён. Используйте команду trustdomain-find для вывода этого списка.
-------------------------------------------------------------------------------------------------------
---------------------------------
Количество возвращённых записей 0
---------------------------------
Просмотр доверенных доменов:
$ ipa trustdomain-find test.alt
  Имя домена: test.alt
  Имя домена NetBIOS: TEST
  Идентификатор безопасности домена: S-1-5-21-350745825-2392200591-20856689
  Домен включён: True
---------------------------------
Количество возвращённых записей 1
---------------------------------