Cómo unir un cliente Pardus Linux a un dominio de Active Directory

Utilice la interfaz de línea de comandos de Pardus Domain Joiner, después de confirmar que el DNS y la hora son correctos.

Para un cliente Pardus Linux, la opción más directa es Pardus Domain Joiner, la herramienta oficial de Pardus para la inscripción de dominios. El repositorio de paquetes de Pardus actual incluye el paquete de línea de comandos pardus-domain-joiner-cli, versión 1.1.2. Su comando de unión documentado admite SSSD o Winbind. Esta guía utiliza SSSD en su ejemplo; elija el servicio que admita su organización.

La unión solo funcionará si el cliente puede detectar un controlador de dominio de Active Directory mediante DNS, acceder a los servicios de dominio necesarios y autenticarse con una cuenta autorizada para crear o reutilizar una cuenta de equipo. Ninguna herramienta puede compensar el uso de DNS público por parte del cliente, que no puede resolver el dominio de AD, una hora desincronizada o una cuenta de unión sin los permisos necesarios.

A continuación se muestran ejemplos de valores: el dominio DNS de AD es corp.example.com, la cuenta de unión autorizada es joinadminy el nombre del cliente es pdws-042. Reemplácelos con su dominio real y la cuenta aprobada. No escriba su contraseña como argumento de línea de comandos; la CLI de Pardus la solicitará si se omite.

Una ventana de terminal de Linux muestra el comando hostnamectl status utilizado para inspeccionar el nombre del equipo Pardus antes de la inscripción en el dominio.
Primero, verifique el nombre de host del cliente y elija un nombre único que cumpla con la política de nomenclatura de equipos de su organización.

Antes de comenzar: verifique el cliente y el entorno de Active Directory.

Utilice una cuenta de administrador local con privilegios elevados en Pardus. Solicite a su administrador de Active Directory el nombre de dominio DNS completo, la unidad organizativa (OU) necesaria, si se debe usar SSSD o Winbind, la cuenta de unión permitida y el formato de nombre de usuario requerido. Al unir un equipo a un dominio, se crea o actualiza una cuenta de equipo en Active Directory; esto no otorga automáticamente a todos los usuarios del dominio permiso para iniciar sesión localmente.

  • DNS: Configure el cliente para que utilice un resolvedor DNS que pueda responder a las solicitudes de la zona de Active Directory y sus registros de servicio. Generalmente, se trata del servicio DNS del controlador de dominio, pero un resolvedor interno correctamente configurado también puede funcionar. Un resolvedor público normalmente no podrá localizar un controlador de dominio privado de Active Directory.
  • Reloj: Asegúrese de que la fecha y la hora del sistema estén sincronizadas con la hora de la organización. La autenticación Kerberos es sensible al tiempo.
  • Nombre de host: Asigne al cliente un nombre de host único antes de unirse. Por ejemplo, pdws-042. Confirme que este nombre no entre en conflicto con otra cuenta de equipo activa.
  • Red: Verifique que la máquina Pardus pueda acceder a los controladores de dominio y a los servicios permitidos por su política de red. Los firewalls y las rutas VPN pueden afectar la detección y la inscripción.

Active Directory utiliza DNS para ayudar a los clientes a localizar los controladores de dominio. La guía de Microsoft identifica los registros LDAP y Kerberos SRV como registros de detección importantes. Si la detección falla, compruebe el servidor DNS configurado del cliente y los registros de AD antes de modificar el comando de unión.

Una ventana de terminal de Linux muestra el estado de timedatectl para comprobar el reloj del sistema antes de la inscripción en Active Directory basada en Kerberos.
Revise la hora del sistema y el estado de sincronización; corrija los problemas de reloj antes de intentar unirse a un dominio mediante Kerberos.

Instale y utilice la herramienta de dominio Pardus.

Actualiza los metadatos de APT, comprueba que el paquete esté disponible para tu versión de Pardus e instálalo desde el repositorio de Pardus configurado:

sudo apt update
apt policy pardus-domain-joiner-cli
sudo apt install pardus-domain-joiner-cli

El gestor de paquetes incluye esta CLI en el repositorio de Pardus 25, pero su disponibilidad puede variar según la edición o la configuración del repositorio. Si APT no muestra ningún candidato, no descargue un paquete al azar de un sitio de terceros. Consulte el repositorio oficial de Pardus o utilice la herramienta gráfica Pardus Domain Joiner si está disponible para su instalación. Pardus describe esta aplicación GTK como una herramienta para unir o eliminar un sistema de un dominio; sus pantallas exactas pueden variar según la versión.

Configure el nombre de host local deseado si necesita cambiarlo. Reemplace el nombre de ejemplo por el aprobado para su red:

sudo hostnamectl set-hostname pdws-042
hostnamectl status

Luego, pídale a la herramienta Pardus que descubra el dominio antes de unirse:

sudo pardus-domain-joiner-cli info corp.example.com

El comando debería devolver información de detección para el dominio solicitado. Si no encuentra el reino o el controlador de dominio, deténgalo y compruebe el DNS, la accesibilidad de la red, el estado de la VPN y el nombre de dominio DNS exacto. No sustituya el nombre corto de NetBIOS por el dominio DNS a menos que su organización lo requiera específicamente.

Una terminal de Linux muestra el comando CLI de Pardus Domain Joiner para unirse al dominio example.com a través de SSSD con la cuenta joinadmin.
La sintaxis de unión de ejemplo especifica el servicio SSSD, el dominio DNS de AD y la cuenta de unión autorizada; la contraseña se introduce en la solicitud segura.

Unir el cliente a Active Directory

Para el entorno de ejemplo, el comando es:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin

Cuando se le solicite, ingrese la contraseña para joinadmin. El archivo README de Pardus CLI documenta sssdy winbindcomo opciones de servicio, e indica que solicitará la contraseña de forma segura si no se proporciona. Mantenga la contraseña fuera del historial de la consola y de los scripts compartidos. Use una cuenta delegada con solo los derechos necesarios para unir equipos, no una credencial de administrador de dominio permanente.

Si su equipo de TI ha proporcionado un nombre distintivo (DN) de la unidad organizativa (OU), la CLI también documenta un --ouargumento opcional. Por ejemplo:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin --ou "OU=Linux,OU=Workstations,DC=corp,DC=example,DC=com"

Utilice el DN de la OU exactamente como lo proporcionó el administrador del directorio. Si no se requiere ninguna OU, omita la opción. El comando también documenta una --hostnameopción; úsela solo cuando necesite configurar el nombre del equipo de AD por separado y haya confirmado el comportamiento esperado para su versión del paquete.

Un comando exitoso debería finalizar sin errores de inscripción. Si falla, registre el texto completo del error y corrija la causa subyacente antes de volver a intentarlo. Es poco probable que los intentos repetidos con un resolvedor DNS incorrecto, una contraseña caducada o una cuenta no autorizada solucionen el problema y podrían dejar un objeto de equipo obsoleto que el administrador de Active Directory deba revisar.

Confirma la inscripción y prueba el inicio de sesión en el dominio.

Compruebe el estado del usuario que se unió después de que finalice el comando:

sudo pardus-domain-joiner-cli status

A continuación, compruebe si el cliente puede resolver un usuario de prueba a través del servicio de identidad configurado. Utilice el formato de inicio de sesión exacto aprobado por su equipo de TI:

id alice@corp.example.com

Si la cuenta se resuelve correctamente, el resultado debería incluir la identidad numérica del usuario y la información del grupo. Si no es así, compruebe si el usuario tiene permiso para iniciar sesión en este cliente, si la organización requiere un formato de nombre de usuario específico y si el servicio SSSD o Winbind seleccionado está activo. Pruebe el inicio de sesión interactivo con una cuenta de prueba autorizada antes de entregar el equipo a un usuario.

Unirse al dominio establece la pertenencia al mismo y permite la búsqueda de identidades a través del servicio configurado. Esto no garantiza que todas las configuraciones de directiva de grupo de Windows, perfiles móviles, reglas de sudo, recursos compartidos de red, impresoras o directivas de implementación de software se comporten de la misma manera en Linux. Configure y valide estas funcionalidades por separado, de acuerdo con el enfoque de administración de Linux de su organización.

Fallos comunes y qué comprobar

SíntomaPrimeros controles
No se puede descubrir el dominioConfirme el nombre de dominio DNS de AD, el resolvedor DNS del cliente, los registros SRV de LDAP, la ruta VPN y la accesibilidad a un controlador de dominio.
"No se puede contactar con ningún KDC" o un error de Kerberos.Compruebe la detección DNS para los servicios Kerberos, la sincronización de la hora del sistema, la accesibilidad al controlador de dominio y la ortografía del reino/dominio.
La solicitud de incorporación de cuenta ha sido rechazada.Confirme las credenciales, el estado de la contraseña, los permisos de la cuenta, las reglas de cuota o reutilización de la cuenta de equipo y la unidad organizativa solicitada.
La unión se realiza correctamente, pero el usuario no puede iniciar sesión.Verifique el servicio de identidad seleccionado, el formato del nombre de usuario, la política de acceso a la cuenta, la búsqueda de grupos y los registros de autenticación del cliente.

Para solucionar problemas, utilice los comandos de unión infoantes statusde editar los archivos de configuración de Kerberos, SSSD o Samba. La realmdinterfaz de línea de comandos de bajo nivel también proporciona comandos de descubrimiento, unión, salida, lista y permisos de inicio de sesión en sistemas que utilizan realmd, pero no combine cambios manuales de realmd con Pardus Domain Joiner sin comprender qué archivos de configuración gestiona la herramienta Pardus.

Una terminal de Linux muestra el estado de sudo pardus-domain-joiner-cli para verificar la inscripción en el dominio después de unirse.
Ejecute la comprobación de estado después de unirse y, a continuación, verifique que un usuario de dominio aprobado se resuelva y pueda iniciar sesión.

Referencias

Dejar un comentario

How to Dual-Boot Ubuntu 24.04 and Windows 11 with BitLocker Enabled

How to Dual-Boot Ubuntu 24.04 and Windows 11 with BitLocker Enabled

Learn when Ubuntu 24.04 can dual-boot with BitLocker on, how to protect your recovery key, and the safe same-drive or separate-drive installation paths.

Cómo unir un cliente Pardus Linux a un dominio de Active Directory

Cómo unir un cliente Pardus Linux a un dominio de Active Directory

Une Pardus Linux a Active Directory con Pardus Domain Joiner. Comprueba el DNS y la hora, instala la interfaz de línea de comandos (CLI), únete con SSSD y verifica el acceso al dominio.

Cómo configurar Pardus Image Creator para la implementación de sistemas operativos personalizados

Cómo configurar Pardus Image Creator para la implementación de sistemas operativos personalizados

Aprende qué puede hacer Pardus Image Writer, cómo instalarlo y cómo implementar una imagen ISO personalizada verificada en una unidad USB de forma segura. Incluye instrucciones para la compilación y las pruebas.

Solucionar el error "Error al iniciar la carga de módulos del kernel" en el arranque de SLES

Solucionar el error "Error al iniciar la carga de módulos del kernel" en el arranque de SLES

Diagnostica y corrige los fallos del servicio systemd-modules-load.service en SLES localizando el módulo defectuoso, corrigiendo la configuración de arranque y reconstruyendo el initramfs solo cuando sea necesario.

Cómo migrar un escritorio Debian a un sistema operativo inmutable con OSTree

Cómo migrar un escritorio Debian a un sistema operativo inmutable con OSTree

Descubre por qué no se puede hacer que Debian sea inmutable para OSTree instalando un solo paquete, y luego migra de forma segura a un escritorio OSTree o planifica una imagen Debian personalizada.

Solucionar el problema de los gestos del panel táctil que no funcionan en Wayland en Ubuntu 24.04

Solucionar el problema de los gestos del panel táctil que no funcionan en Wayland en Ubuntu 24.04

Solucione el problema de los gestos táctiles de tres dedos que faltan en Ubuntu 24.04 Wayland revisando la configuración de GNOME, los eventos de libinput, las actualizaciones y las extensiones.

Cómo configurar un script de conmutación de salida de audio de PipeWire en Debian

Cómo configurar un script de conmutación de salida de audio de PipeWire en Debian

Crea un script fiable para alternar la salida de PipeWire en Debian con wpctl. Cambia entre altavoces, Bluetooth, USB o salidas HDMI sin necesidad de codificar identificadores manualmente.

Cómo configurar impresoras mediante CUPS en HamoniKR OS

Cómo configurar impresoras mediante CUPS en HamoniKR OS

Configura impresoras USB y de red en HamoniKR OS con CUPS. Agrega una cola, elige IPP sin controlador o un controlador de modelo, establece los valores predeterminados e imprime una página de prueba.

Cómo limitar el uso de CPU y RAM de un proceso con Cgroups en Ubuntu

Cómo limitar el uso de CPU y RAM de un proceso con Cgroups en Ubuntu

En Ubuntu, utilice los cgroups de systemd para limitar el tiempo de CPU y la memoria de un comando o servicio. Compare los ámbitos transitorios, los límites persistentes y las principales ventajas e inconvenientes.

Cómo traducir los elementos de la interfaz de usuario de Gooroom OS al inglés

Cómo traducir los elementos de la interfaz de usuario de Gooroom OS al inglés

Cambia los menús de Gooroom OS a inglés cuando haya soporte para ese idioma. Sigue la ruta de configuración de GNOME, la configuración regional alternativa de Debian y las comprobaciones de solución de problemas.