Integración de Active Directory de SLES 15 con SSSD: Guía paso a paso
Une SLES 15 a Active Directory con SSSD usando YaST. Prepara el DNS y la hora, configura los inicios de sesión del dominio, verifica Kerberos y compara SSSD, Winbind y realmd.
Para un host típico de SUSE Linux Enterprise Server 15 que necesita que los usuarios del dominio inicien sesión, SUSE documenta YaST User Logon Management con SSSD como la mejor opción en la mayoría de los entornos de Active Directory. SSSD proporciona la identidad de Linux y la ruta de autenticación PAM, mientras que Active Directory sigue siendo la fuente para las cuentas y la autenticación Kerberos. Winbind es más adecuado cuando su diseño depende de NTLM o de la compatibilidad con confianza entre bosques. Si prefiere la automatización, SUSE también documenta la unión con realmd; es una herramienta de detección y pertenencia al dominio, así que confirme qué software cliente y política de acceso configurará su sistema antes de usarla a gran escala.
Este tutorial sigue la Guía de seguridad y protección de SLES 15 SP7, revisada el 6 de octubre de 2026. Los Service Packs de SUSE pueden variar, y las instrucciones a continuación son un procedimiento basado en la documentación, no una garantía de que los comandos se hayan ejecutado en su dominio. Reemplace el dominio y los nombres de host de ejemplo con los valores de su entorno. Pruebe primero en una máquina SLES no crítica y mantenga una cuenta de administrador local disponible en caso de que la autenticación de dominio esté mal configurada.
| Método | Buen ajuste cuando | Compromiso a planificar |
|---|---|---|
| Gestión de inicio de sesión de usuarios de YaST con SSSD | Desea realizar búsquedas estándar de usuarios y grupos de Active Directory, además de inicios de sesión PAM, en un cliente SLES o un servidor de uso general. | YaST aplica la configuración a través de SSSD y los servicios del sistema relacionados; valide los formatos de nombres, las reglas de acceso y el comportamiento del directorio principal antes de la implementación. |
| Membresía de dominio de Windows en YaST con Winbind | Necesitas pertenencia a dominios orientada a Samba, compatibilidad con NTLM o comportamiento de confianza entre bosques. | Utiliza Winbind en lugar de SSSD para la identidad y autenticación del dominio, por lo que se debe evitar superponer ambos proveedores sobre la misma configuración de inicio de sesión. |
| Línea de comandos de realmd | Necesitas un flujo de trabajo de terminal o quieres automatizar la detección y el registro de dominios mediante scripts. | Las opciones de inscripción y la configuración del cliente resultante dependen de los componentes instalados y de la política. Inspeccione el dominio detectado y la configuración resultante en lugar de asumir que los valores predeterminados coinciden con sus reglas de acceso de producción. |
SUSE describe la opción YaST con soporte SSSD como adecuada para la mayoría de las uniones a Active Directory e indica Winbind para casos que requieren NTLM o relaciones de confianza entre bosques. Estos son puntos de partida prácticos, no un sustituto para probar necesidades específicas de la aplicación, como el servicio de archivos Samba, las reglas sudo, la búsqueda de claves SSH o las colisiones de nombres de dominio múltiples. Para un conjunto de inicios de sesión Linux estándar, comience con SSSD a menos que un requisito documentado indique otra opción.
SUSE hace hincapié en la necesidad de DNS accesible desde Active Directory y en la hora precisa para Kerberos. Su guía indica que un dominio que termina en .localpuede entrar en conflicto con DNS multicast en algunos escenarios de unión. Si su Active Directory utiliza ese sufijo, consulte las implicaciones para su versión de SLES y la configuración de red con el administrador del directorio antes de modificar la nomenclatura o la configuración del resolvedor.
hostnamectl --static
hostname -f
timedatectl status
getent hosts ad01.corp.example.com
host -t SRV _ldap._tcp.dc._msdcs.corp.example.com
Es posible que el hostcomando requiera el paquete de utilidades DNS en una instalación mínima. Estas comprobaciones no garantizan que todas las rutas de firewall necesarias estén abiertas; ayudan a detectar problemas comunes de resolución de nombres y de sincronización antes de la inscripción.
corp.example.com, ) y seleccione Microsoft Active Directory para los datos de identidad y la autenticación. Asegúrese de que el dominio esté habilitado. Si la detección automática de DNS no es apropiada en su red, especifique los nombres de host del controlador de dominio aprobados, como se describe en la guía.fallback_homediropciones override_homediry muestra /home/%uun formato posible. En un entorno multidominio, diseñe una ruta única y consulte el manual de SSSD antes de confiar únicamente en un nombre de usuario corto.Verifique que SSSD esté activo, que NSS pueda resolver una identidad de dominio conocida y que el inicio de sesión real sea exitoso. Después de que el usuario de prueba inicie sesión, verifique si hay un ticket Kerberos. SUSE incluye klistentre getent passwdsus comprobaciones de conexión.
systemctl status sssd
getent passwd 'alex@corp.example.com'
id 'alex@corp.example.com'
klist
La cadena de identificación exacta depende de la configuración de nombres de SSSD; algunos entornos utilizan DOMAIN\userun nombre en lugar de un nombre de estilo UPN. Si getentno devuelve ningún registro, verifique que esté consultando el formato de nombre y el dominio configurados y, a continuación, revise los registros del servicio:
sudo journalctl -u sssd --since "15 minutes ago"
Una búsqueda exitosa por sí sola no demuestra que el usuario pueda iniciar sesión, y un ticket Kerberos existente no demuestra que todas las aplicaciones utilicen la pila PAM prevista. Pruebe una nueva sesión, un cambio de contraseña si es necesario, la autorización basada en grupos y la ruta de inicio de sesión SSH o de escritorio correspondiente. Confirme que el acceso esté restringido a las personas a las que deseaba permitirlo.
Para la mayoría de los clientes SLES que necesitan identidades de AD e inicios de sesión interactivos, SSSD es la opción más sencilla, respaldada por la guía de administración de inicios de sesión de usuarios de SUSE. Integra la búsqueda de identidades y la autenticación PAM, y puede almacenar en caché información para garantizar la resiliencia cuando el directorio no está disponible temporalmente. El acceso en caché tiene limitaciones: un primer inicio de sesión no puede depender de una credencial almacenada en caché, y los recursos respaldados por el directorio o los cambios de contraseña aún requieren un controlador de dominio accesible. Establezca y pruebe su política de inicio de sesión sin conexión en lugar de considerar el almacenamiento en caché como una solución completa ante una interrupción total de AD.
Seleccione Winbind cuando un requisito dependa específicamente de la integración de dominios de Samba, NTLM o las relaciones de confianza entre bosques. No se trata simplemente de una casilla de verificación alternativa para SSSD: cada ruta utiliza diferentes demonios y componentes NSS/PAM. Documente qué servicio gestiona las búsquedas de dominio y los inicios de sesión, y evite mezclar ediciones manuales antiguas de PAM/NSS con la configuración administrada por YaST.
Utilice esta herramienta realmdcuando sea importante un flujo de trabajo de shell repetible. La Guía de administración de almacenamiento de SUSE SLES 15 SP7 documenta realm discover --verbosela detección basada en DNS, realm join --verbosela inscripción y realm permitlos permisos de inicio de sesión. Revise el software cliente seleccionado y la configuración de SSSD generada en su versión. Evite el acceso generalizado a "todos" en producción, a menos que sea una política explícita.
Haga una pausa antes de la implementación si su entorno depende de la confianza entre bosques, NTLM, un rol de servidor Samba, varios bosques con nombres de usuario cortos superpuestos o reglas de acceso complejas que la configuración básica de YaST no contempla. Estas condiciones pueden cambiar el proveedor preferido o requerir configuración SSSD adicional. Pruébelas con cuentas representativas y servicios reales en un sistema de prueba y mantenga el inicio de sesión de recuperación hasta que se haya comprobado la validez de la política.
En resumen: para una estación de trabajo o servidor SLES 15 SP7 estándar que requiera identidades e inicios de sesión de Active Directory, comience con la ruta de administración de inicio de sesión de usuario de YaST con soporte para SSSD. Configure correctamente primero el DNS, la hora, la nomenclatura de host y los permisos de unión; luego verifique la búsqueda de nombres, Kerberos, el inicio de sesión PAM y el ámbito de acceso. Seleccione Winbind para los requisitos específicos de Samba, NTLM o entre bosques que identifique SUSE, y utilícelo realmdcuando su flujo de trabajo de línea de comandos se ajuste mejor a su proceso operativo.
Fuentes: Guía de seguridad y endurecimiento de SUSE SLES 15 SP7: compatibilidad con Active Directory ; Guía de administración de almacenamiento de SUSE SLES 15 SP7: realmd ; SUSE SLES 15 SP7: clientes de autenticación y SSSD ; Notas de la versión de SUSE SLES 15 SP7 .
Une SLES 15 a Active Directory con SSSD usando YaST. Prepara el DNS y la hora, configura los inicios de sesión del dominio, verifica Kerberos y compara SSSD, Winbind y realmd.
Solucione el problema de Wi-Fi RTL8821CE en Pardus Linux revisando el controlador rtw88 integrado, el firmware de Realtek, rfkill, NetworkManager y las opciones de reserva segura.
Diagnose and fix Debian 12 DNS resolution failures with systemd-resolved, including resolv.conf, NetworkManager, networkd, cache, and verification.
Instale Pardus 25.2 junto a Windows 11 realizando una copia de seguridad, reduciendo el volumen de Windows, arrancando desde una unidad USB UEFI y protegiendo las particiones EFI y de recuperación existentes.
Diagnostica los fallos de actualización de Zypper con código HTTP 500 en SUSE Linux Enterprise Server. Identifica el repositorio que falla, comprueba los proxies y el registro, y actualiza los metadatos de forma segura.
Compare the so-called Pardus package manager “PETA” with APT, clarify current Pardus package tools, and choose the right interface for desktop use or administration.
Solucione los problemas de carga de los controladores NVIDIA tras una actualización del kernel de Ubuntu comprobando los módulos del kernel, el arranque seguro, DKMS, los encabezados, Nouveau y las discrepancias de versión.
Instale Pardus 23.4 XFCE en PC de 64 bits más antiguas con BIOS heredada, una unidad USB de arranque, particionamiento seguro y comprobaciones posteriores a la instalación para hardware de bajas especificaciones.
Aprende cómo Gooroom OS implementa capas de arranque seguro, protección de ejecutables y del sistema operativo, y controles del navegador, y qué deben verificar los usuarios sobre el entorno aislado (sandboxing).
Diagnostica la presión de memoria en Debian 12, ajusta el tamaño de MariaDB o MySQL, agrega espacio de intercambio con cuidado y verifica si tu VPS puede manejar su carga de trabajo.