Come aggiungere un client Pardus Linux a un dominio Active Directory

Utilizzare la CLI di Pardus Domain Joiner dopo aver verificato che DNS e ora siano corretti.

Per un client Pardus Linux, il percorso diretto è Pardus Domain Joiner, lo strumento ufficiale Pardus per l'iscrizione al dominio. Il tracker dei pacchetti Pardus attualmente elenca il pacchetto da riga di comando pardus-domain-joiner-cli, versione 1.1.2. Il suo comando di join documentato supporta sia SSSD che Winbind. Questa guida utilizza SSSD nel suo esempio; scegli il servizio supportato dalla tua organizzazione.

L'adesione funzionerà solo se il client è in grado di individuare un controller di dominio Active Directory tramite DNS, raggiungere i servizi di dominio richiesti e autenticarsi con un account autorizzato a creare o riutilizzare un account computer. Nessuno strumento può compensare un client che utilizza DNS pubblico incapace di risolvere il dominio AD, un orologio non sincronizzato o un account di adesione privo dei diritti necessari.

Esempi di valori utilizzati di seguito: il dominio AD DNS è corp.example.com, l'account di join autorizzato è joinadmine il nome client è pdws-042. Sostituiscili con il tuo dominio reale e l'account approvato. Non digitare la password come argomento della riga di comando; la CLI di Pardus la richiederà se omessa.

Una finestra del terminale Linux mostra il comando hostnamectl status utilizzato per verificare il nome del computer Pardus prima dell'iscrizione al dominio.
Innanzitutto, verifica il nome host del client e scegli un nome univoco che rispetti le norme di denominazione dei computer della tua organizzazione.

Prima di iniziare: verifica il client e l'ambiente AD

Utilizza un account amministratore locale con privilegi elevati su Pardus. Chiedi al tuo amministratore di Active Directory il nome di dominio DNS completo, l'eventuale unità organizzativa (OU) necessaria, se utilizzare SSSD o Winbind, l'account di accesso consentito e il formato del nome utente richiesto. L'aggiunta di un computer a un dominio crea o aggiorna un account computer in Active Directory; non concede automaticamente a tutti gli utenti del dominio l'autorizzazione ad accedere localmente.

  • DNS: Configurare il client in modo che utilizzi un resolver DNS in grado di rispondere per la zona AD e i relativi record di servizio. Spesso si tratta del servizio DNS del controller di dominio, ma anche un resolver interno configurato correttamente può funzionare. Un resolver pubblico in genere non riuscirà a individuare un controller di dominio AD privato.
  • Orologio: Assicurarsi che la data e l'ora del sistema siano sincronizzate con l'ora di sistema dell'organizzazione. L'autenticazione Kerberos è sensibile al tempo.
  • Nome host: prima di connetterti, assegna al client un nome host univoco. Ad esempio, pdws-042. Verifica che questo nome non sia in conflitto con un altro account computer attivo.
  • Rete: Verificare che la macchina Pardus possa raggiungere i controller di dominio e i servizi consentiti dai criteri di rete. Firewall e percorsi VPN possono influire sul rilevamento e sulla registrazione.

Active Directory utilizza il DNS per aiutare i client a individuare i controller di dominio. Le linee guida di Microsoft identificano i record LDAP e Kerberos SRV come record di individuazione importanti. Se l'individuazione non riesce, verificare il server DNS configurato sul client e i record di Active Directory prima di modificare il comando di aggiunta.

Una finestra del terminale Linux visualizza lo stato di timedatectl per verificare l'orologio di sistema prima della registrazione ad Active Directory basata su Kerberos.
Verificare l'ora di sistema e lo stato di sincronizzazione; correggere eventuali problemi relativi all'orologio prima di tentare l'adesione a un dominio tramite Kerberos.

Installa e utilizza lo strumento di dominio Pardus

Aggiorna i metadati APT, verifica che il pacchetto sia disponibile per la tua versione di Pardus e installalo dal repository Pardus configurato:

sudo apt update
apt policy pardus-domain-joiner-cli
sudo apt install pardus-domain-joiner-cli

Il sistema di tracciamento dei pacchetti elenca questa CLI nel repository di Pardus 25, ma la disponibilità può variare a seconda dell'edizione o della configurazione del repository. Se APT non mostra alcun pacchetto disponibile, non scaricare un pacchetto a caso da un sito di terze parti. Controlla il repository ufficiale di Pardus o utilizza l'applicazione grafica Pardus Domain Joiner, se disponibile per la tua installazione. Pardus descrive questa applicazione GTK come uno strumento per aggiungere o rimuovere un sistema da un dominio; le schermate esatte possono variare a seconda della versione.

Se necessario, imposta il nome host locale desiderato. Sostituisci il nome di esempio con quello approvato per la tua rete:

sudo hostnamectl set-hostname pdws-042
hostnamectl status

Quindi, chiedi allo strumento Pardus di rilevare il dominio prima di procedere all'iscrizione:

sudo pardus-domain-joiner-cli info corp.example.com

Il comando dovrebbe restituire informazioni di rilevamento per il dominio richiesto. Se non riesce a trovare il realm o il controller di dominio, interromperlo e verificare il DNS, la raggiungibilità della rete, lo stato della VPN e il nome di dominio DNS esatto. Non sostituire il nome NetBIOS breve al nome di dominio DNS a meno che la tua organizzazione non lo richieda espressamente.

Un terminale Linux mostra il comando CLI di Pardus Domain Joiner per l'adesione al dominio example.com tramite SSSD con l'account joinadmin.
La sintassi di join di esempio specifica il servizio SSSD, il dominio DNS di Active Directory e l'account autorizzato per il join; la password viene inserita al prompt sicuro.

Aggiungere il client ad Active Directory

Per l'ambiente di esempio, il comando è:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin

Quando richiesto, immettere la password per joinadmin. Il file README di Pardus CLI documenta sssde winbindcome opzioni di servizio e afferma che richiederà in modo sicuro la password quando non viene fornita. Evitare di inserire la password nella cronologia della shell e negli script condivisi. Utilizzare un account delegato con i soli diritti necessari per accedere ai computer, non una credenziale di amministratore di dominio permanente.

Se il team IT ha fornito un nome distinto (DN) dell'unità organizzativa (OU), la CLI documenta anche un --ouargomento facoltativo. Ad esempio:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin --ou "OU=Linux,OU=Workstations,DC=corp,DC=example,DC=com"

Utilizzare il DN dell'unità organizzativa (OU) esattamente come fornito dall'amministratore della directory. Se non è necessaria alcuna unità organizzativa, omettere l'opzione. Il comando documenta anche un'opzione --hostname; utilizzarla solo quando è necessario impostare separatamente il nome del computer di Active Directory e dopo aver verificato il comportamento previsto per la versione del pacchetto in uso.

Un comando eseguito correttamente dovrebbe terminare senza errori di registrazione. In caso di errore, annotare il testo completo dell'errore e correggerne la causa sottostante prima di riprovare. Tentativi ripetuti con un resolver DNS errato, una password scaduta o un account non autorizzato difficilmente saranno d'aiuto e potrebbero lasciare un oggetto computer obsoleto che l'amministratore di Active Directory dovrà esaminare.

Conferma l'iscrizione e prova l'accesso al dominio

Verificare lo stato del partecipante al termine del comando:

sudo pardus-domain-joiner-cli status

Verificate quindi se il client riesce a risolvere un utente di prova tramite il servizio di identità configurato. Utilizzate il formato di accesso esatto approvato dal vostro team IT:

id alice@corp.example.com

Se l'account viene risolto, l'output dovrebbe includere l'identificativo numerico dell'utente e le informazioni sul gruppo. In caso contrario, verificare se all'utente è consentito accedere a questo client, se l'organizzazione richiede un formato di nome utente specifico e se il servizio SSSD o Winbind selezionato è attivo. Prima di consegnare il computer a un utente, eseguire un test di accesso interattivo con un account di prova approvato.

L'adesione al dominio stabilisce l'appartenenza al dominio e abilita la ricerca delle identità tramite il servizio configurato. Non garantisce che ogni impostazione di Criteri di gruppo di Windows, profilo mobile, regola sudo, condivisione di rete, stampante o criterio di distribuzione del software si comporti allo stesso modo su Linux. Configurare e convalidare queste funzionalità separatamente, seguendo la strategia di gestione Linux della propria organizzazione.

Guasti comuni e cosa controllare

SintomoPrimi controlli
Impossibile rilevare il dominioVerificare il nome di dominio DNS di Active Directory, il resolver DNS del client, i record SRV LDAP, la rotta VPN e la raggiungibilità di un controller di dominio.
"Impossibile contattare alcun KDC" oppure un errore Kerberos.Verifica la presenza di servizi Kerberos nel rilevamento DNS, la sincronizzazione dell'ora di sistema, la raggiungibilità del controller di dominio e la correttezza ortografica di realm/dominio.
La richiesta di collegamento all'account è stata rifiutata.Conferma le credenziali, lo stato della password, le autorizzazioni dell'account, la quota dell'account del computer o le regole di riutilizzo e l'unità organizzativa richiesta.
L'adesione ha esito positivo, ma l'utente non riesce ad accedere.Verifica il servizio di identità selezionato, il formato del nome utente, i criteri di accesso all'account, la ricerca di gruppo e i registri di autenticazione del client.

infoPer la risoluzione dei problemi, utilizzare i comandi di joiner statusprima di modificare i file di configurazione di Kerberos, SSSD o Samba. L' realmdinterfaccia a riga di comando di livello inferiore fornisce anche comandi di rilevamento, join, uscita, elenco e autorizzazione di accesso sui sistemi che utilizzano realmd, ma non combinare modifiche manuali a realmd con Pardus Domain Joiner senza aver prima compreso quali file di configurazione gestisce lo strumento Pardus.

Un terminale Linux visualizza il comando `sudo pardus-domain-joiner-cli status` per verificare l'avvenuta registrazione al dominio dopo l'adesione.
Dopo l'adesione, esegui il controllo dello stato e verifica che l'utente di dominio approvato venga risolto e possa accedere.

Riferimenti

Lascia un commento

Risolvere l'elevato utilizzo della CPU da parte di tracker-miner-3 in Ubuntu GNOME

Risolvere l'elevato utilizzo della CPU da parte di tracker-miner-3 in Ubuntu GNOME

Scopri perché tracker-miner-fs-3 può utilizzare un elevato numero di CPU in Ubuntu GNOME, come verificare lo stato dell'indicizzazione, ridurre le posizioni ricercabili e ricostruire in modo sicuro l'indice di Tracker.

How to Dual-Boot Ubuntu 24.04 and Windows 11 with BitLocker Enabled

How to Dual-Boot Ubuntu 24.04 and Windows 11 with BitLocker Enabled

Learn when Ubuntu 24.04 can dual-boot with BitLocker on, how to protect your recovery key, and the safe same-drive or separate-drive installation paths.

Come aggiungere un client Pardus Linux a un dominio Active Directory

Come aggiungere un client Pardus Linux a un dominio Active Directory

Unisci Pardus Linux ad Active Directory con Pardus Domain Joiner. Verifica DNS e ora, installa la CLI, effettua l'accesso con SSSD e verifica l'accesso al dominio.

Come configurare Pardus Image Creator per la distribuzione di sistemi operativi personalizzati

Come configurare Pardus Image Creator per la distribuzione di sistemi operativi personalizzati

Scopri cosa può fare Pardus Image Writer, come installarlo e come distribuire in modo sicuro un'immagine ISO personalizzata e verificata su una chiavetta USB. Include istruzioni per la compilazione e il test.

Risolvere l'errore "Impossibile avviare il caricamento dei moduli del kernel" all'avvio di SLES.

Risolvere l'errore "Impossibile avviare il caricamento dei moduli del kernel" all'avvio di SLES.

Diagnostica e correggi gli errori del servizio systemd-modules-load.service su SLES individuando il modulo difettoso, correggendo la configurazione di avvio e ricostruendo l'initramfs solo quando necessario.

Come migrare un desktop Debian a un sistema operativo immutabile con OSTree

Come migrare un desktop Debian a un sistema operativo immutabile con OSTree

Scopri perché Debian non può essere reso immutabile per OSTree installando un singolo pacchetto, quindi migra in sicurezza a un ambiente desktop OSTree o pianifica la creazione di un'immagine Debian personalizzata.

Risolvere il problema dei gesti del touchpad non funzionanti su Wayland in Ubuntu 24.04

Risolvere il problema dei gesti del touchpad non funzionanti su Wayland in Ubuntu 24.04

Risolvi il problema della mancata gestione dei gesti a tre dita del touchpad su Ubuntu 24.04 Wayland controllando le impostazioni di GNOME, gli eventi di libinput, gli aggiornamenti e le estensioni.

Come configurare uno script di commutazione dell'uscita audio PipeWire su Debian

Come configurare uno script di commutazione dell'uscita audio PipeWire su Debian

Crea uno script affidabile per commutare l'uscita audio di PipeWire su Debian con wpctl. Passa da altoparlanti, Bluetooth, USB o HDMI senza dover inserire ID fissi nel codice.

Come configurare le stampanti tramite CUPS su HamoniKR OS

Come configurare le stampanti tramite CUPS su HamoniKR OS

Configura stampanti USB e di rete su HamoniKR OS con CUPS. Aggiungi una coda di stampa, scegli un IPP senza driver o un driver specifico, imposta le impostazioni predefinite e stampa una pagina di prova.

Come limitare l'utilizzo di CPU e RAM di un processo con i cgroup su Ubuntu

Come limitare l'utilizzo di CPU e RAM di un processo con i cgroup su Ubuntu

Su Ubuntu, utilizza i cgroup di systemd per limitare il tempo di CPU e la memoria per un comando o un servizio. Confronta gli ambiti temporanei, i limiti persistenti e i principali compromessi.