Wie man einen Pardus Linux-Client in eine Active Directory-Domäne einbindet

Verwenden Sie die Pardus Domain Joiner CLI, nachdem Sie bestätigt haben, dass DNS und Zeit korrekt sind.

Für einen Pardus-Linux-Client ist der direkte Weg der Pardus Domain Joiner, das offizielle Pardus-Tool zur Domänenregistrierung. Die aktuelle Pardus-Paketverwaltung listet das Kommandozeilenpaket pardus-domain-joiner-cliin Version 1.1.2 auf. Der dokumentierte Join-Befehl unterstützt entweder SSSD oder Winbind. In diesem Leitfaden wird SSSD im Beispiel verwendet; wählen Sie den Dienst, den Ihre Organisation unterstützt.

Der Beitritt funktioniert nur, wenn der Client einen Active Directory-Domänencontroller über DNS finden, die erforderlichen Domänendienste erreichen und sich mit einem Konto authentifizieren kann, das berechtigt ist, ein Computerkonto zu erstellen oder wiederzuverwenden. Ein Tool kann Fehler wie einen Client, der öffentliche DNS-Server verwendet, die AD-Domäne aber nicht auflösen kann, eine nicht synchronisierte Systemuhr oder ein Konto ohne die erforderlichen Berechtigungen nicht kompensieren.

Die folgenden Beispielwerte werden verwendet: Die AD-DNS-Domäne ist corp.example.com, das autorisierte Konto ist joinadminund der Clientname ist pdws-042. Ersetzen Sie diese durch Ihre tatsächliche Domäne und Ihr autorisiertes Konto. Geben Sie Ihr Passwort nicht als Befehlszeilenargument ein; die Pardus-CLI fordert es an, wenn Sie es weglassen.

Ein Linux-Terminalfenster zeigt den Befehl hostnamectl status an, der verwendet wurde, um den Pardus-Computernamen vor der Domänenregistrierung zu überprüfen.
Prüfen Sie zuerst den Hostnamen des Clients und wählen Sie einen eindeutigen Namen, der den Namensrichtlinien Ihrer Organisation entspricht.

Bevor Sie beginnen: Überprüfen Sie den Client und die AD-Umgebung.

Verwenden Sie ein lokales Administratorkonto mit erhöhten Rechten auf Pardus. Fragen Sie Ihren Active Directory-Administrator nach dem vollqualifizierten DNS-Domänennamen, gegebenenfalls erforderlichen Organisationseinheiten (OUs), ob SSSD oder Winbind verwendet werden soll, dem zulässigen Beitrittskonto und dem erforderlichen Anmeldenamenformat. Durch das Hinzufügen eines Computers zu einer Domäne wird ein Computerkonto in Active Directory erstellt oder aktualisiert; es wird jedoch nicht automatisch jedem Domänenbenutzer die Berechtigung zur lokalen Anmeldung erteilt.

  • DNS: Konfigurieren Sie den Client so, dass er einen DNS-Resolver verwendet, der Anfragen an die AD-Zone und deren Service-Einträge beantworten kann. Häufig ist dies der DNS-Dienst des Domänencontrollers, aber auch ein korrekt konfigurierter interner Resolver funktioniert. Ein Resolver, der nur öffentliche DNS-Einträge verwendet, kann einen privaten AD-Domänencontroller in der Regel nicht finden.
  • Uhrzeit: Stellen Sie sicher, dass Datum und Uhrzeit des Systems mit der Zeitquelle der Organisation synchronisiert sind. Die Kerberos-Authentifizierung ist zeitkritisch.
  • Hostname: Weisen Sie dem Client vor dem Verbindungsaufbau einen eindeutigen Hostnamen zu. Zum Beispiel: „example.com“ pdws-042. Stellen Sie sicher, dass dieser Name nicht mit einem anderen aktiven Computerkonto kollidiert.
  • Netzwerk: Stellen Sie sicher, dass der Pardus-Rechner die Domänencontroller und Dienste erreichen kann, die gemäß Ihrer Netzwerkrichtlinie zugelassen sind. Firewalls und VPN-Routen können die Erkennung und Registrierung beeinträchtigen.

Active Directory verwendet DNS, um Clients bei der Suche nach Domänencontrollern zu unterstützen. Microsoft empfiehlt LDAP- und Kerberos-SRV-Einträge als wichtige Erkennungsdatensätze. Falls die Erkennung fehlschlägt, überprüfen Sie den konfigurierten DNS-Server des Clients und die AD-Einträge, bevor Sie den Beitrittsbefehl ändern.

Ein Linux-Terminalfenster zeigt den Befehl `timedatectl status` an, um die Systemuhr vor der Kerberos-basierten Active Directory-Registrierung zu überprüfen.
Überprüfen Sie die Systemzeit und den Synchronisierungsstatus; beheben Sie etwaige Uhrprobleme, bevor Sie einen Kerberos-basierten Domänenbeitritt versuchen.

Installieren und verwenden Sie das Pardus-Domänentool

Aktualisieren Sie die APT-Metadaten, prüfen Sie, ob das Paket für Ihre Pardus-Version verfügbar ist, und installieren Sie es aus dem konfigurierten Pardus-Repository:

sudo apt update
apt policy pardus-domain-joiner-cli
sudo apt install pardus-domain-joiner-cli

Der Paket-Tracker listet diese CLI im Pardus-25-Repository auf, die Verfügbarkeit kann jedoch je nach Edition oder Repository-Konfiguration variieren. Falls APT keinen passenden Kandidaten anzeigt, laden Sie kein beliebiges Paket von einer Drittanbieterseite herunter. Überprüfen Sie das offizielle Pardus-Repository oder verwenden Sie den grafischen Pardus Domain Joiner, sofern dieser für Ihre Installation verfügbar ist. Pardus beschreibt diese GTK-Anwendung als Werkzeug zum Hinzufügen oder Entfernen eines Systems aus einer Domäne; die genauen Benutzeroberflächen können je nach Version unterschiedlich sein.

Legen Sie den gewünschten lokalen Hostnamen fest, falls dieser geändert werden muss. Ersetzen Sie den Beispielnamen durch den für Ihr Netzwerk genehmigten Namen:

sudo hostnamectl set-hostname pdws-042
hostnamectl status

Lassen Sie dann das Pardus-Tool die Domäne vor dem Beitritt ermitteln:

sudo pardus-domain-joiner-cli info corp.example.com

Der Befehl sollte die Ermittlungsinformationen für die angeforderte Domäne zurückgeben. Falls die Domäne oder der Domänencontroller nicht gefunden werden kann, prüfen Sie DNS, Netzwerkverfügbarkeit, VPN-Status und den genauen DNS-Domänennamen. Verwenden Sie den kurzen NetBIOS-Namen nicht anstelle der DNS-Domäne, es sei denn, Ihre Organisation verlangt dies ausdrücklich.

Ein Linux-Terminal zeigt den Pardus Domain Joiner CLI-Befehl zum Beitritt zur example.com-Domäne über SSSD mit dem Konto joinadmin an.
Die Beispielsyntax für den Beitritt benennt den SSSD-Dienst, die AD-DNS-Domäne und das autorisierte Beitrittskonto; das Passwort wird an der sicheren Eingabeaufforderung eingegeben.

Binden Sie den Client in Active Directory ein.

Für die Beispielumgebung lautet der Befehl:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin

Geben Sie bei Aufforderung das Passwort ein joinadmin. Die README-Datei der Pardus CLI beschreibt die Serviceoptionen sssdund winbindgibt an, dass bei fehlender Passworteingabe eine sichere Abfrage erfolgt. Speichern Sie das Passwort nicht im Shell-Verlauf und in gemeinsam genutzten Skripten. Verwenden Sie ein delegiertes Konto mit lediglich den zum Einbinden von Computern erforderlichen Rechten, keine permanenten Domänenadministratorrechte.

Wenn Ihr IT-Team einen Distinguished Name (DN) für die Organisationseinheit (OU) angegeben hat, dokumentiert die CLI auch ein optionales --ouArgument. Zum Beispiel:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin --ou "OU=Linux,OU=Workstations,DC=corp,DC=example,DC=com"

Verwenden Sie den OU-DN exakt so, wie er vom Verzeichnisadministrator angegeben wurde. Falls keine OU benötigt wird, lassen Sie die Option weg. Der Befehl dokumentiert außerdem eine --hostnameOption; verwenden Sie diese nur, wenn Sie den AD-Computernamen separat festlegen müssen und das erwartete Verhalten für Ihre Paketversion bestätigt haben.

Ein erfolgreicher Befehl sollte ohne Registrierungsfehler abgeschlossen werden. Schlägt er fehl, notieren Sie den vollständigen Fehlertext und beheben Sie die Ursache, bevor Sie es erneut versuchen. Wiederholte Versuche mit einem falschen DNS-Resolver, einem abgelaufenen Passwort oder einem nicht autorisierten Konto sind wahrscheinlich nicht zielführend und können zu einem veralteten Computerobjekt führen, das der AD-Administrator überprüfen muss.

Bestätigen Sie die Registrierung und testen Sie die Domänenanmeldung.

Überprüfen Sie den Status des Teilnehmers, nachdem der Befehl abgeschlossen ist:

sudo pardus-domain-joiner-cli status

Prüfen Sie anschließend, ob der Client einen Testbenutzer über den konfigurierten Identitätsdienst auflösen kann. Verwenden Sie dabei das von Ihrem IT-Team genehmigte Anmeldeformat.

id alice@corp.example.com

Wenn das Konto aufgelöst werden kann, sollte die Ausgabe die numerische Kennung und die Gruppeninformationen des Benutzers enthalten. Andernfalls prüfen Sie, ob der Benutzer sich an diesem Client anmelden darf, ob die Organisation ein bestimmtes Benutzernamenformat vorschreibt und ob der ausgewählte SSSD- oder Winbind-Dienst aktiv ist. Testen Sie die interaktive Anmeldung mit einem genehmigten Testkonto, bevor Sie den Rechner an einen Benutzer übergeben.

Durch den Beitritt zur Domäne wird die Domänenmitgliedschaft hergestellt und Identitätsabfragen über den konfigurierten Dienst ermöglicht. Es wird jedoch nicht garantiert, dass sich alle Windows-Gruppenrichtlinieneinstellungen, Roaming-Profile, sudo-Regeln, Netzwerkfreigaben, Drucker oder Softwareverteilungsrichtlinien unter Linux identisch verhalten. Konfigurieren und validieren Sie diese Funktionen separat gemäß dem Linux-Verwaltungsansatz Ihrer Organisation.

Häufige Fehler und was zu überprüfen ist

SymptomErste Überprüfungen
Die Domain kann nicht gefunden werdenBestätigen Sie den AD-DNS-Domänennamen, den Client-DNS-Resolver, die LDAP-SRV-Einträge, die VPN-Route und die Erreichbarkeit eines Domänencontrollers.
„Es kann kein KDC kontaktiert werden“ oder ein Kerberos-FehlerÜberprüfen Sie die DNS-Auflösung für Kerberos-Dienste, Systemzeitsynchronisierung, Erreichbarkeit des Domänencontrollers und die Schreibweise von Realm/Domäne.
Das Beitrittskonto wurde abgelehntBitte überprüfen Sie die Anmeldeinformationen, den Passwortstatus, die Kontoberechtigungen, das Computer-Konto-Kontingent bzw. die Wiederverwendungsregeln sowie die angeforderte Organisationseinheit.
Der Beitritt ist erfolgreich, aber ein Benutzer kann sich nicht anmelden.Überprüfen Sie den ausgewählten Identitätsdienst, das Anmeldenamensformat, die Kontozugriffsrichtlinie, die Gruppensuche und die Authentifizierungsprotokolle des Clients.

Zur Fehlerbehebung sollten Sie die Befehle des Domänen info- Joiners verwenden status, bevor Sie Kerberos-, SSSD- oder Samba-Konfigurationsdateien bearbeiten. Die Befehlszeilenschnittstelle realmdbietet außerdem Befehle zum Erkennen, Beitreten, Verlassen, Auflisten und für Anmeldeberechtigungen auf Systemen, die realmd verwenden. Führen Sie jedoch keine manuellen realmd-Änderungen in Kombination mit dem Pardus Domain Joiner durch, ohne zu wissen, welche Konfigurationsdateien das Pardus-Tool verwaltet.

Ein Linux-Terminal zeigt sudo pardus-domain-joiner-cli status an, um die Domänenregistrierung nach dem Beitritt zu überprüfen.
Führen Sie nach dem Beitritt eine Statusprüfung durch und vergewissern Sie sich anschließend, dass ein zugelassener Domänenbenutzer aufgelöst werden kann und sich anmelden kann.

Referenzen

Einen Kommentar hinterlassen

Wie man ein entferntes SSHFS-Verzeichnis beim Systemstart in Debian automatisch einbindet

Wie man ein entferntes SSHFS-Verzeichnis beim Systemstart in Debian automatisch einbindet

Automatisches Einbinden eines entfernten SSHFS-Verzeichnisses beim Systemstart in Debian mittels schlüsselbasiertem SSH, /etc/fstab, systemd-Netzwerkoptionen, automatischem Einbinden und Verifizierungsschritten.

Behebung des Fehlers „Speicher kann nicht zugewiesen werden“ während eines SLES-System-Upgrades

Behebung des Fehlers „Speicher kann nicht zugewiesen werden“ während eines SLES-System-Upgrades

Beheben Sie den Fehler „Speicher kann nicht zugewiesen werden“ während eines SLES-Upgrades. Überprüfen Sie RAM, Swap-Speicher, OOM-Protokolle und Prozesslimits und beheben Sie das Problem, ohne die Pakettransaktionen zu unterbrechen.

Behebung von Touchscreen-Kalibrierungsproblemen auf Harmonica OS-Tablets: Die richtige Linux-Lösung auswählen

Behebung von Touchscreen-Kalibrierungsproblemen auf Harmonica OS-Tablets: Die richtige Linux-Lösung auswählen

Beheben Sie Probleme mit Touch-Offset, Rotation und Display-Mapping auf Harmonica OS (HamoniKR)-Tablets. Vergleichen Sie die Korrekturen von X.Org und libinput, testen Sie sicher und erkennen Sie, wann eine Kalibrierung nicht hilft.

Wie man eine verschlüsselte Swap-Partition unter Debian 12 einrichtet

Wie man eine verschlüsselte Swap-Partition unter Debian 12 einrichtet

Verschlüsseln Sie eine bestehende Debian 12 Swap-Partition mit dm-crypt, einem neuen zufälligen Schlüssel bei jedem Systemstart, /etc/crypttab, /etc/fstab und sicheren Verifizierungsschritten.

Wie man den Zustand von SMART-Laufwerken unter Ubuntu per E-Mail-Benachrichtigung überwacht

Wie man den Zustand von SMART-Laufwerken unter Ubuntu per E-Mail-Benachrichtigung überwacht

Richten Sie smartmontools unter Ubuntu ein, um den Zustand von Laufwerken zu überwachen und SMART-E-Mail-Benachrichtigungen zu versenden. Prüfen Sie die Geräteunterstützung, konfigurieren Sie die E-Mail-Zustellung, testen Sie Benachrichtigungen und beheben Sie Fehler.

Behebung des Fehlers „Kein bootfähiges Gerät gefunden“ nach der Installation von Debian auf einem UEFI-System

Behebung des Fehlers „Kein bootfähiges Gerät gefunden“ nach der Installation von Debian auf einem UEFI-System

Beheben Sie Debian UEFI-Bootfehler, indem Sie den Bootmodus des Installationsprogramms, die EFI-Systempartition, NVRAM-Einträge, GRUB-EFI-Dateien, Secure Boot und Firmware-Fallbacks überprüfen.

Wie man automatisierte Btrfs-Snapshots auf Ubuntu Desktop einrichtet

Wie man automatisierte Btrfs-Snapshots auf Ubuntu Desktop einrichtet

Konfigurieren Sie Snapper so, dass es auf Ubuntu Desktop geplante Btrfs-Snapshots erstellt und löscht. Überprüfen Sie vorher Ihr Subvolume-Layout, aktivieren Sie die Systemd-Timer und stellen Sie die Aufbewahrungsdauer sicher.

Sicheres Beheben von Speicherplatzproblemen bei SUSE Linux Enterprise LVM Thin Provisioning

Sicheres Beheben von Speicherplatzproblemen bei SUSE Linux Enterprise LVM Thin Provisioning

Diagnostizieren und Wiederherstellen eines vollständigen LVM Thin Pools auf SUSE Linux Enterprise durch Unterscheidung von Daten- und Metadatenerschöpfung, Erweiterung des Speichers, Reparatur der Metadaten und Aktivierung der automatischen Erweiterung.

Debian 12 CIS Hardening Guide: A Step-by-Step Server Baseline

Debian 12 CIS Hardening Guide: A Step-by-Step Server Baseline

Harden Debian 12 Bookworm against the current CIS Benchmark v2.0.0 with a safe server workflow for updates, SSH, firewall, AppArmor, auditing, and validation.

So installieren Sie Flatpak- und Snap-Apps auf Gooroom OS

So installieren Sie Flatpak- und Snap-Apps auf Gooroom OS

Installieren Sie Flatpak- und Snap-Apps auf Gooroom OS mit Versionsprüfungen, Terminalbefehlen und einem praktischen Vergleich von Kompatibilität, Sicherheitskontrollen, Updates und Speicherplatz.