Inicio
» LINUX
»
Cómo unir un cliente Pardus Linux a un dominio de Active Directory
Cómo unir un cliente Pardus Linux a un dominio de Active Directory
Utilice la interfaz de línea de comandos de Pardus Domain Joiner, después de confirmar que el DNS y la hora son correctos.
Para un cliente Pardus Linux, la opción más directa es Pardus Domain Joiner, la herramienta oficial de Pardus para la inscripción de dominios. El repositorio de paquetes de Pardus actual incluye el paquete de línea de comandos pardus-domain-joiner-cli, versión 1.1.2. Su comando de unión documentado admite SSSD o Winbind. Esta guía utiliza SSSD en su ejemplo; elija el servicio que admita su organización.
La unión solo funcionará si el cliente puede detectar un controlador de dominio de Active Directory mediante DNS, acceder a los servicios de dominio necesarios y autenticarse con una cuenta autorizada para crear o reutilizar una cuenta de equipo. Ninguna herramienta puede compensar el uso de DNS público por parte del cliente, que no puede resolver el dominio de AD, una hora desincronizada o una cuenta de unión sin los permisos necesarios.
A continuación se muestran ejemplos de valores: el dominio DNS de AD es corp.example.com, la cuenta de unión autorizada es joinadminy el nombre del cliente es pdws-042. Reemplácelos con su dominio real y la cuenta aprobada. No escriba su contraseña como argumento de línea de comandos; la CLI de Pardus la solicitará si se omite.
Primero, verifique el nombre de host del cliente y elija un nombre único que cumpla con la política de nomenclatura de equipos de su organización.
Antes de comenzar: verifique el cliente y el entorno de Active Directory.
Utilice una cuenta de administrador local con privilegios elevados en Pardus. Solicite a su administrador de Active Directory el nombre de dominio DNS completo, la unidad organizativa (OU) necesaria, si se debe usar SSSD o Winbind, la cuenta de unión permitida y el formato de nombre de usuario requerido. Al unir un equipo a un dominio, se crea o actualiza una cuenta de equipo en Active Directory; esto no otorga automáticamente a todos los usuarios del dominio permiso para iniciar sesión localmente.
DNS: Configure el cliente para que utilice un resolvedor DNS que pueda responder a las solicitudes de la zona de Active Directory y sus registros de servicio. Generalmente, se trata del servicio DNS del controlador de dominio, pero un resolvedor interno correctamente configurado también puede funcionar. Un resolvedor público normalmente no podrá localizar un controlador de dominio privado de Active Directory.
Reloj: Asegúrese de que la fecha y la hora del sistema estén sincronizadas con la hora de la organización. La autenticación Kerberos es sensible al tiempo.
Nombre de host: Asigne al cliente un nombre de host único antes de unirse. Por ejemplo, pdws-042. Confirme que este nombre no entre en conflicto con otra cuenta de equipo activa.
Red: Verifique que la máquina Pardus pueda acceder a los controladores de dominio y a los servicios permitidos por su política de red. Los firewalls y las rutas VPN pueden afectar la detección y la inscripción.
Active Directory utiliza DNS para ayudar a los clientes a localizar los controladores de dominio. La guía de Microsoft identifica los registros LDAP y Kerberos SRV como registros de detección importantes. Si la detección falla, compruebe el servidor DNS configurado del cliente y los registros de AD antes de modificar el comando de unión.
Revise la hora del sistema y el estado de sincronización; corrija los problemas de reloj antes de intentar unirse a un dominio mediante Kerberos.
Instale y utilice la herramienta de dominio Pardus.
Actualiza los metadatos de APT, comprueba que el paquete esté disponible para tu versión de Pardus e instálalo desde el repositorio de Pardus configurado:
El gestor de paquetes incluye esta CLI en el repositorio de Pardus 25, pero su disponibilidad puede variar según la edición o la configuración del repositorio. Si APT no muestra ningún candidato, no descargue un paquete al azar de un sitio de terceros. Consulte el repositorio oficial de Pardus o utilice la herramienta gráfica Pardus Domain Joiner si está disponible para su instalación. Pardus describe esta aplicación GTK como una herramienta para unir o eliminar un sistema de un dominio; sus pantallas exactas pueden variar según la versión.
Configure el nombre de host local deseado si necesita cambiarlo. Reemplace el nombre de ejemplo por el aprobado para su red:
sudo hostnamectl set-hostname pdws-042
hostnamectl status
Luego, pídale a la herramienta Pardus que descubra el dominio antes de unirse:
sudo pardus-domain-joiner-cli info corp.example.com
El comando debería devolver información de detección para el dominio solicitado. Si no encuentra el reino o el controlador de dominio, deténgalo y compruebe el DNS, la accesibilidad de la red, el estado de la VPN y el nombre de dominio DNS exacto. No sustituya el nombre corto de NetBIOS por el dominio DNS a menos que su organización lo requiera específicamente.
La sintaxis de unión de ejemplo especifica el servicio SSSD, el dominio DNS de AD y la cuenta de unión autorizada; la contraseña se introduce en la solicitud segura.
Cuando se le solicite, ingrese la contraseña para joinadmin. El archivo README de Pardus CLI documenta sssdy winbindcomo opciones de servicio, e indica que solicitará la contraseña de forma segura si no se proporciona. Mantenga la contraseña fuera del historial de la consola y de los scripts compartidos. Use una cuenta delegada con solo los derechos necesarios para unir equipos, no una credencial de administrador de dominio permanente.
Si su equipo de TI ha proporcionado un nombre distintivo (DN) de la unidad organizativa (OU), la CLI también documenta un --ouargumento opcional. Por ejemplo:
Utilice el DN de la OU exactamente como lo proporcionó el administrador del directorio. Si no se requiere ninguna OU, omita la opción. El comando también documenta una --hostnameopción; úsela solo cuando necesite configurar el nombre del equipo de AD por separado y haya confirmado el comportamiento esperado para su versión del paquete.
Un comando exitoso debería finalizar sin errores de inscripción. Si falla, registre el texto completo del error y corrija la causa subyacente antes de volver a intentarlo. Es poco probable que los intentos repetidos con un resolvedor DNS incorrecto, una contraseña caducada o una cuenta no autorizada solucionen el problema y podrían dejar un objeto de equipo obsoleto que el administrador de Active Directory deba revisar.
Confirma la inscripción y prueba el inicio de sesión en el dominio.
Compruebe el estado del usuario que se unió después de que finalice el comando:
sudo pardus-domain-joiner-cli status
A continuación, compruebe si el cliente puede resolver un usuario de prueba a través del servicio de identidad configurado. Utilice el formato de inicio de sesión exacto aprobado por su equipo de TI:
id alice@corp.example.com
Si la cuenta se resuelve correctamente, el resultado debería incluir la identidad numérica del usuario y la información del grupo. Si no es así, compruebe si el usuario tiene permiso para iniciar sesión en este cliente, si la organización requiere un formato de nombre de usuario específico y si el servicio SSSD o Winbind seleccionado está activo. Pruebe el inicio de sesión interactivo con una cuenta de prueba autorizada antes de entregar el equipo a un usuario.
Unirse al dominio establece la pertenencia al mismo y permite la búsqueda de identidades a través del servicio configurado. Esto no garantiza que todas las configuraciones de directiva de grupo de Windows, perfiles móviles, reglas de sudo, recursos compartidos de red, impresoras o directivas de implementación de software se comporten de la misma manera en Linux. Configure y valide estas funcionalidades por separado, de acuerdo con el enfoque de administración de Linux de su organización.
Fallos comunes y qué comprobar
Síntoma
Primeros controles
No se puede descubrir el dominio
Confirme el nombre de dominio DNS de AD, el resolvedor DNS del cliente, los registros SRV de LDAP, la ruta VPN y la accesibilidad a un controlador de dominio.
"No se puede contactar con ningún KDC" o un error de Kerberos.
Compruebe la detección DNS para los servicios Kerberos, la sincronización de la hora del sistema, la accesibilidad al controlador de dominio y la ortografía del reino/dominio.
La solicitud de incorporación de cuenta ha sido rechazada.
Confirme las credenciales, el estado de la contraseña, los permisos de la cuenta, las reglas de cuota o reutilización de la cuenta de equipo y la unidad organizativa solicitada.
La unión se realiza correctamente, pero el usuario no puede iniciar sesión.
Verifique el servicio de identidad seleccionado, el formato del nombre de usuario, la política de acceso a la cuenta, la búsqueda de grupos y los registros de autenticación del cliente.
Para solucionar problemas, utilice los comandos de unión infoantes statusde editar los archivos de configuración de Kerberos, SSSD o Samba. La realmdinterfaz de línea de comandos de bajo nivel también proporciona comandos de descubrimiento, unión, salida, lista y permisos de inicio de sesión en sistemas que utilizan realmd, pero no combine cambios manuales de realmd con Pardus Domain Joiner sin comprender qué archivos de configuración gestiona la herramienta Pardus.
Ejecute la comprobación de estado después de unirse y, a continuación, verifique que un usuario de dominio aprobado se resuelva y pueda iniciar sesión.