Startseite
» LINUX
»
Wie man einen Pardus Linux-Client in eine Active Directory-Domäne einbindet
Wie man einen Pardus Linux-Client in eine Active Directory-Domäne einbindet
Verwenden Sie die Pardus Domain Joiner CLI, nachdem Sie bestätigt haben, dass DNS und Zeit korrekt sind.
Für einen Pardus-Linux-Client ist der direkte Weg der Pardus Domain Joiner, das offizielle Pardus-Tool zur Domänenregistrierung. Die aktuelle Pardus-Paketverwaltung listet das Kommandozeilenpaket pardus-domain-joiner-cliin Version 1.1.2 auf. Der dokumentierte Join-Befehl unterstützt entweder SSSD oder Winbind. In diesem Leitfaden wird SSSD im Beispiel verwendet; wählen Sie den Dienst, den Ihre Organisation unterstützt.
Der Beitritt funktioniert nur, wenn der Client einen Active Directory-Domänencontroller über DNS finden, die erforderlichen Domänendienste erreichen und sich mit einem Konto authentifizieren kann, das berechtigt ist, ein Computerkonto zu erstellen oder wiederzuverwenden. Ein Tool kann Fehler wie einen Client, der öffentliche DNS-Server verwendet, die AD-Domäne aber nicht auflösen kann, eine nicht synchronisierte Systemuhr oder ein Konto ohne die erforderlichen Berechtigungen nicht kompensieren.
Die folgenden Beispielwerte werden verwendet: Die AD-DNS-Domäne ist corp.example.com, das autorisierte Konto ist joinadminund der Clientname ist pdws-042. Ersetzen Sie diese durch Ihre tatsächliche Domäne und Ihr autorisiertes Konto. Geben Sie Ihr Passwort nicht als Befehlszeilenargument ein; die Pardus-CLI fordert es an, wenn Sie es weglassen.
Prüfen Sie zuerst den Hostnamen des Clients und wählen Sie einen eindeutigen Namen, der den Namensrichtlinien Ihrer Organisation entspricht.
Bevor Sie beginnen: Überprüfen Sie den Client und die AD-Umgebung.
Verwenden Sie ein lokales Administratorkonto mit erhöhten Rechten auf Pardus. Fragen Sie Ihren Active Directory-Administrator nach dem vollqualifizierten DNS-Domänennamen, gegebenenfalls erforderlichen Organisationseinheiten (OUs), ob SSSD oder Winbind verwendet werden soll, dem zulässigen Beitrittskonto und dem erforderlichen Anmeldenamenformat. Durch das Hinzufügen eines Computers zu einer Domäne wird ein Computerkonto in Active Directory erstellt oder aktualisiert; es wird jedoch nicht automatisch jedem Domänenbenutzer die Berechtigung zur lokalen Anmeldung erteilt.
DNS: Konfigurieren Sie den Client so, dass er einen DNS-Resolver verwendet, der Anfragen an die AD-Zone und deren Service-Einträge beantworten kann. Häufig ist dies der DNS-Dienst des Domänencontrollers, aber auch ein korrekt konfigurierter interner Resolver funktioniert. Ein Resolver, der nur öffentliche DNS-Einträge verwendet, kann einen privaten AD-Domänencontroller in der Regel nicht finden.
Uhrzeit: Stellen Sie sicher, dass Datum und Uhrzeit des Systems mit der Zeitquelle der Organisation synchronisiert sind. Die Kerberos-Authentifizierung ist zeitkritisch.
Hostname: Weisen Sie dem Client vor dem Verbindungsaufbau einen eindeutigen Hostnamen zu. Zum Beispiel: „example.com“ pdws-042. Stellen Sie sicher, dass dieser Name nicht mit einem anderen aktiven Computerkonto kollidiert.
Netzwerk: Stellen Sie sicher, dass der Pardus-Rechner die Domänencontroller und Dienste erreichen kann, die gemäß Ihrer Netzwerkrichtlinie zugelassen sind. Firewalls und VPN-Routen können die Erkennung und Registrierung beeinträchtigen.
Active Directory verwendet DNS, um Clients bei der Suche nach Domänencontrollern zu unterstützen. Microsoft empfiehlt LDAP- und Kerberos-SRV-Einträge als wichtige Erkennungsdatensätze. Falls die Erkennung fehlschlägt, überprüfen Sie den konfigurierten DNS-Server des Clients und die AD-Einträge, bevor Sie den Beitrittsbefehl ändern.
Überprüfen Sie die Systemzeit und den Synchronisierungsstatus; beheben Sie etwaige Uhrprobleme, bevor Sie einen Kerberos-basierten Domänenbeitritt versuchen.
Installieren und verwenden Sie das Pardus-Domänentool
Aktualisieren Sie die APT-Metadaten, prüfen Sie, ob das Paket für Ihre Pardus-Version verfügbar ist, und installieren Sie es aus dem konfigurierten Pardus-Repository:
Der Paket-Tracker listet diese CLI im Pardus-25-Repository auf, die Verfügbarkeit kann jedoch je nach Edition oder Repository-Konfiguration variieren. Falls APT keinen passenden Kandidaten anzeigt, laden Sie kein beliebiges Paket von einer Drittanbieterseite herunter. Überprüfen Sie das offizielle Pardus-Repository oder verwenden Sie den grafischen Pardus Domain Joiner, sofern dieser für Ihre Installation verfügbar ist. Pardus beschreibt diese GTK-Anwendung als Werkzeug zum Hinzufügen oder Entfernen eines Systems aus einer Domäne; die genauen Benutzeroberflächen können je nach Version unterschiedlich sein.
Legen Sie den gewünschten lokalen Hostnamen fest, falls dieser geändert werden muss. Ersetzen Sie den Beispielnamen durch den für Ihr Netzwerk genehmigten Namen:
sudo hostnamectl set-hostname pdws-042
hostnamectl status
Lassen Sie dann das Pardus-Tool die Domäne vor dem Beitritt ermitteln:
sudo pardus-domain-joiner-cli info corp.example.com
Der Befehl sollte die Ermittlungsinformationen für die angeforderte Domäne zurückgeben. Falls die Domäne oder der Domänencontroller nicht gefunden werden kann, prüfen Sie DNS, Netzwerkverfügbarkeit, VPN-Status und den genauen DNS-Domänennamen. Verwenden Sie den kurzen NetBIOS-Namen nicht anstelle der DNS-Domäne, es sei denn, Ihre Organisation verlangt dies ausdrücklich.
Die Beispielsyntax für den Beitritt benennt den SSSD-Dienst, die AD-DNS-Domäne und das autorisierte Beitrittskonto; das Passwort wird an der sicheren Eingabeaufforderung eingegeben.
Geben Sie bei Aufforderung das Passwort ein joinadmin. Die README-Datei der Pardus CLI beschreibt die Serviceoptionen sssdund winbindgibt an, dass bei fehlender Passworteingabe eine sichere Abfrage erfolgt. Speichern Sie das Passwort nicht im Shell-Verlauf und in gemeinsam genutzten Skripten. Verwenden Sie ein delegiertes Konto mit lediglich den zum Einbinden von Computern erforderlichen Rechten, keine permanenten Domänenadministratorrechte.
Wenn Ihr IT-Team einen Distinguished Name (DN) für die Organisationseinheit (OU) angegeben hat, dokumentiert die CLI auch ein optionales --ouArgument. Zum Beispiel:
Verwenden Sie den OU-DN exakt so, wie er vom Verzeichnisadministrator angegeben wurde. Falls keine OU benötigt wird, lassen Sie die Option weg. Der Befehl dokumentiert außerdem eine --hostnameOption; verwenden Sie diese nur, wenn Sie den AD-Computernamen separat festlegen müssen und das erwartete Verhalten für Ihre Paketversion bestätigt haben.
Ein erfolgreicher Befehl sollte ohne Registrierungsfehler abgeschlossen werden. Schlägt er fehl, notieren Sie den vollständigen Fehlertext und beheben Sie die Ursache, bevor Sie es erneut versuchen. Wiederholte Versuche mit einem falschen DNS-Resolver, einem abgelaufenen Passwort oder einem nicht autorisierten Konto sind wahrscheinlich nicht zielführend und können zu einem veralteten Computerobjekt führen, das der AD-Administrator überprüfen muss.
Bestätigen Sie die Registrierung und testen Sie die Domänenanmeldung.
Überprüfen Sie den Status des Teilnehmers, nachdem der Befehl abgeschlossen ist:
sudo pardus-domain-joiner-cli status
Prüfen Sie anschließend, ob der Client einen Testbenutzer über den konfigurierten Identitätsdienst auflösen kann. Verwenden Sie dabei das von Ihrem IT-Team genehmigte Anmeldeformat.
id alice@corp.example.com
Wenn das Konto aufgelöst werden kann, sollte die Ausgabe die numerische Kennung und die Gruppeninformationen des Benutzers enthalten. Andernfalls prüfen Sie, ob der Benutzer sich an diesem Client anmelden darf, ob die Organisation ein bestimmtes Benutzernamenformat vorschreibt und ob der ausgewählte SSSD- oder Winbind-Dienst aktiv ist. Testen Sie die interaktive Anmeldung mit einem genehmigten Testkonto, bevor Sie den Rechner an einen Benutzer übergeben.
Durch den Beitritt zur Domäne wird die Domänenmitgliedschaft hergestellt und Identitätsabfragen über den konfigurierten Dienst ermöglicht. Es wird jedoch nicht garantiert, dass sich alle Windows-Gruppenrichtlinieneinstellungen, Roaming-Profile, sudo-Regeln, Netzwerkfreigaben, Drucker oder Softwareverteilungsrichtlinien unter Linux identisch verhalten. Konfigurieren und validieren Sie diese Funktionen separat gemäß dem Linux-Verwaltungsansatz Ihrer Organisation.
Häufige Fehler und was zu überprüfen ist
Symptom
Erste Überprüfungen
Die Domain kann nicht gefunden werden
Bestätigen Sie den AD-DNS-Domänennamen, den Client-DNS-Resolver, die LDAP-SRV-Einträge, die VPN-Route und die Erreichbarkeit eines Domänencontrollers.
„Es kann kein KDC kontaktiert werden“ oder ein Kerberos-Fehler
Überprüfen Sie die DNS-Auflösung für Kerberos-Dienste, Systemzeitsynchronisierung, Erreichbarkeit des Domänencontrollers und die Schreibweise von Realm/Domäne.
Das Beitrittskonto wurde abgelehnt
Bitte überprüfen Sie die Anmeldeinformationen, den Passwortstatus, die Kontoberechtigungen, das Computer-Konto-Kontingent bzw. die Wiederverwendungsregeln sowie die angeforderte Organisationseinheit.
Der Beitritt ist erfolgreich, aber ein Benutzer kann sich nicht anmelden.
Überprüfen Sie den ausgewählten Identitätsdienst, das Anmeldenamensformat, die Kontozugriffsrichtlinie, die Gruppensuche und die Authentifizierungsprotokolle des Clients.
Zur Fehlerbehebung sollten Sie die Befehle des Domänen info- Joiners verwenden status, bevor Sie Kerberos-, SSSD- oder Samba-Konfigurationsdateien bearbeiten. Die Befehlszeilenschnittstelle realmdbietet außerdem Befehle zum Erkennen, Beitreten, Verlassen, Auflisten und für Anmeldeberechtigungen auf Systemen, die realmd verwenden. Führen Sie jedoch keine manuellen realmd-Änderungen in Kombination mit dem Pardus Domain Joiner durch, ohne zu wissen, welche Konfigurationsdateien das Pardus-Tool verwaltet.
Führen Sie nach dem Beitritt eine Statusprüfung durch und vergewissern Sie sich anschließend, dass ein zugelassener Domänenbenutzer aufgelöst werden kann und sich anmelden kann.