Pardus LinuxクライアントをActive Directoryドメインに参加させる方法

DNSと時刻が正しいことを確認した後、Pardus Domain Joiner CLIを使用してください。

Pardus Linuxクライアントの場合、ドメイン登録の直接的な方法は、Pardus公式ドメイン登録ツールであるPardus Domain Joinerを使用することです。現在のPardusパッケージトラッカーには、コマンドラインパッケージのpardus-domain-joiner-cliバージョン1.1.2が掲載されています。ドキュメントに記載されている参加コマンドは、SSSDまたはWinbindのどちらにも対応しています。このガイドでは例としてSSSDを使用していますが、組織がサポートするサービスを選択してください。

クライアントが DNS を介して Active Directory ドメイン コントローラーを検出し、必要なドメイン サービスにアクセスでき、コンピューター アカウントの作成または再利用が許可されているアカウントで認証できる場合にのみ、参加は機能します。パブリック DNS を使用して AD ドメインを解決できないクライアント、同期されていない時計、または必要な権限を持たない参加アカウントといった問題に対しては、ツールでは対応できません。

以下で使用されている値の例:AD DNSドメインはcorp.example.com、承認済み参加アカウントはjoinadmin、クライアント名はですpdws-042。実際のドメインと承認済みアカウントに置き換えてください。パスワードをコマンドライン引数として入力しないでください。省略した場合、Pardus CLIがパスワードの入力を求めます。

Linuxのターミナルウィンドウには、ドメイン登録前にPardusコンピュータ名を検査するために使用されるhostnamectl statusコマンドが表示されます。
まずクライアントのホスト名を確認し、組織のコンピュータ命名ポリシーに準拠した一意の名前を選択してください。

開始する前に:クライアントとAD環境を確認してください

Pardus では、管理者権限を持つローカル管理者アカウントを使用してください。Active Directory 管理者に、完全修飾 DNS ドメイン名、必要な組織単位 (OU)、SSSD または Winbind のどちらを使用するか、参加を許可するアカウント、および必要なログイン名の形式について問い合わせてください。コンピューターをドメインに参加させると、Active Directory にコンピューター アカウントが作成または更新されますが、すべてのドメイン ユーザーにローカル ログインの権限が自動的に付与されるわけではありません。

  • DNS:クライアントが、ADゾーンとそのサービスレコードに応答できるDNSリゾルバを使用するように構成します。多くの場合、ドメインコントローラーのDNSサービスが使用されますが、正しく構成された内部リゾルバでも機能します。パブリック専用のリゾルバでは、通常、プライベートADドメインコントローラーを見つけることができません。
  • 時計:システムの日付と時刻が組織の時刻ソースと同期していることを確認してください。Kerberos認証は時刻に依存します。
  • ホスト名:参加前にクライアントに一意のホスト名を割り当ててください。例:pdws-042。この名前が他のアクティブなコンピューターアカウントと重複しないことを確認してください。
  • ネットワーク: Pardusマシンが、ネットワークポリシーで許可されているドメインコントローラーおよびサービスにアクセスできることを確認してください。ファイアウォールやVPNルートは、検出と登録に影響を与える可能性があります。

Active Directory は、クライアントがドメイン コントローラーを特定するために DNS を使用します。Microsoft のガイダンスでは、LDAP レコードと Kerberos SRV レコードが重要な検出レコードとして挙げられています。検出に失敗した場合は、参加コマンドを変更する前に、クライアントに設定されている DNS サーバーと AD レコードを確認してください。

KerberosベースのActive Directory登録を行う前にシステムクロックを確認するために、Linuxターミナルウィンドウにtimedatectl statusコマンドの出力が表示されます。
システムの時刻と同期状態を確認し、Kerberos認証によるドメイン参加を試みる前に、時計の問題を修正してください。

Pardusドメインツールをインストールして使用する

APTメタデータを更新し、パッケージがご使用のPardusリリースで利用可能であることを確認し、設定済みのPardusリポジトリからインストールしてください。

sudo apt update
apt policy pardus-domain-joiner-cli
sudo apt install pardus-domain-joiner-cli

パッケージトラッカーでは、このCLIはPardus 25リポジトリに登録されていますが、エディションやリポジトリの設定によって利用可能かどうかは異なります。APTで候補が見つからない場合は、サードパーティサイトから無作為にパッケージをダウンロードしないでください。公式のPardusリポジトリを確認するか、インストール環境で提供されている場合は、グラフィカルなPardus Domain Joinerを使用してください。Pardusでは、このGTKアプリケーションをシステムをドメインに参加させたり、ドメインから削除したりするためのツールとして説明しています。画面表示はバージョンによって異なる場合があります。

変更が必要な場合は、目的のローカルホスト名を設定してください。サンプル名を、ご使用のネットワークで承認されているホスト名に置き換えてください。

sudo hostnamectl set-hostname pdws-042
hostnamectl status

次に、参加する前にPardusツールにドメインを検出するように依頼します。

sudo pardus-domain-joiner-cli info corp.example.com

このコマンドは、要求されたドメインの検出情報を返します。レルムまたはドメインコントローラが見つからない場合は、処理を停止し、DNS、ネットワーク接続性、VPNの状態、および正確なDNSドメイン名を確認してください。組織で特に要求されている場合を除き、DNSドメイン名の代わりに短いNetBIOS名を使用しないでください。

Linuxターミナルには、joinadminアカウントを使用してSSSD経由でexample.comドメインに参加するためのPardus Domain Joiner CLIコマンドが表示されます。
例として示されている参加構文では、SSSDサービス、AD DNSドメイン、および承認済みの参加アカウントが指定されています。パスワードはセキュリティプロンプトで入力します。

クライアントをActive Directoryに参加させる

例の環境におけるコマンドは次のとおりです。

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin

プロンプトが表示されたら、 のパスワードを入力してくださいjoinadmin。Pardus CLI の README にはsssd、winbindと がサービス選択肢として記載されており、パスワードが指定されていない場合は安全にプロンプ​​トが表示されると説明されています。パスワードはシェル履歴や共有スクリプトには保存しないでください。永続的なドメイン管理者資格情報ではなく、コンピュータを参加させるために必要な権限のみを持つ委任アカウントを使用してください。

ITチームがOU識別名(DN)を指定している場合、CLIにはオプションの--ou引数も記載されています。例:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin --ou "OU=Linux,OU=Workstations,DC=corp,DC=example,DC=com"

OU DNは、ディレクトリ管理者から提供されたとおりに正確に使用してください。OUが不要な場合は、このオプションを省略してください。このコマンドにはオプションも記載されています。この--hostnameオプションは、ADコンピューター名を個別に設定する必要があり、かつパッケージのバージョンで想定される動作を確認済みの場合にのみ使用してください。

コマンドが正常に完了すれば、登録エラーは発生しません。失敗した場合は、エラーメッセージ全文を記録し、根本原因を修正してから再試行してください。DNSリゾルバの誤り、パスワードの有効期限切れ、または認証されていないアカウントで繰り返し試行しても効果はなく、Active Directory管理者が確認する必要のある古いコンピューターオブジェクトが残ってしまう可能性があります。

登録を確認し、ドメインへのログインをテストします。

コマンド完了後、参加者のステータスを確認してください。

sudo pardus-domain-joiner-cli status

次に、クライアントが設定済みのIDサービスを通じてテストユーザーを解決できるかどうかを確認します。ITチームが承認した正確なログイン形式を使用してください。

id alice@corp.example.com

アカウントが解決された場合、出力にはユーザーの数値IDとグループ情報が含まれます。解決されない場合は、ユーザーがこのクライアントにログインする権限を持っているか、組織が特定のユーザー名形式を要求しているか、選択したSSSDまたはWinbindサービスがアクティブになっているかを確認してください。マシンをユーザーに渡す前に、承認済みのテストアカウントを使用して対話型ログインをテストしてください。

ドメインに参加すると、ドメインメンバーシップが確立され、構成済みのサービスを介したID検索が可能になります。ただし、すべてのWindowsグループポリシー設定、ローミングプロファイル、sudoルール、ネットワーク共有、プリンター、またはソフトウェア展開ポリシーがLinux上で同じように動作することを保証するものではありません。これらの機能は、組織のLinux管理手法に従って個別に構成および検証してください。

よくある故障とそのチェックポイント

症状最初のチェック
ドメインは検出できませんAD DNSドメイン名、クライアントDNSリゾルバ、LDAP SRVレコード、VPNルート、およびドメインコントローラーへの到達可能性を確認してください。
「KDCに接続できません」またはKerberosエラーKerberosサービス、システム時刻同期、ドメインコントローラーへの到達可能性、およびレルム/ドメインのスペルを確認するために、DNS検出を実行します。
アカウントの登録が拒否されました資格情報、パスワードの状態、アカウントのアクセス許可、コンピューターアカウントの割り当て量または再利用ルール、および要求された組織単位(OU)を確認してください。
参加は成功しましたが、ユーザーはログインできません。選択したIDサービス、ログイン名の形式、アカウントアクセスポリシー、グループ検索、およびクライアントの認証ログを確認してください。

トラブルシューティングを行う際は、Kerberos、SSSD、またはSambaの設定ファイルを編集する前に、ジョイナーのコマンドを使用してくださいinfo。status低レベルのrealmdコマンドラインインターフェイスは、realmdを使用するシステムで検出、参加、離脱、一覧表示、ログイン権限コマンドも提供しますが、Pardusツールが管理する設定ファイルを理解せずに、手動でのrealmdの変更とPardus Domain Joinerを混在させないでください。

Linuxターミナルで「sudo pardus-domain-joiner-cli status」と表示して、ドメイン参加後の登録状況を確認します。
参加後にステータスチェックを実行し、承認済みのドメインユーザーが解決され、サインインできることを確認してください。

参考文献

コメントを残す

Pardus LinuxクライアントをActive Directoryドメインに参加させる方法

Pardus LinuxクライアントをActive Directoryドメインに参加させる方法

Pardus Domain Joinerを使用して、Pardus LinuxをActive Directoryに参加させます。DNSと時刻を確認し、CLIをインストールし、SSSDを使用して参加し、ドメインへのログインアクセスを確認します。

カスタムOS展開のためのPardus Image Creatorの設定方法

カスタムOS展開のためのPardus Image Creatorの設定方法

Pardus Image Writerの機能、インストール方法、検証済みのカスタムISOイメージをUSBメモリに安全に展開する方法について学びましょう。ビルドとテストに関するガイダンスも含まれています。

SLES起動時の「カーネルモジュールのロード開始に失敗しました」エラーを修正する

SLES起動時の「カーネルモジュールのロード開始に失敗しました」エラーを修正する

SLES 上で systemd-modules-load.service の障害が発生した場合、問題のあるモジュールを特定し、ブート構成を修正し、必要な場合にのみ initramfs を再構築することで、障害を診断および修正します。

DebianデスクトップをOSTreeで不変OSに移行する方法

DebianデスクトップをOSTreeで不変OSに移行する方法

1つのパッケージをインストールするだけでDebianをOSTree不変にすることができない理由を学び、その後、安全にOSTreeデスクトップに移行したり、カスタムDebianイメージを計画したりしましょう。

Ubuntu 24.04のWayland環境でタッチパッドジェスチャーが動作しない問題を修正する

Ubuntu 24.04のWayland環境でタッチパッドジェスチャーが動作しない問題を修正する

Ubuntu 24.04 Wayland で、3本指タッチパッドジェスチャーが機能しない問題を修正するには、GNOME の設定、libinput のイベント、アップデート、および拡張機能を確認してください。

DebianでPipeWireオーディオ出力切り替えスクリプトを設定する方法

DebianでPipeWireオーディオ出力切り替えスクリプトを設定する方法

wpctlを使用して、Debian上で信頼性の高いPipeWire出力切り替えスクリプトを作成します。スピーカー、Bluetooth、USB、HDMIなどの出力先を、IDをハードコーディングすることなく切り替えることができます。

HamoniKR OSでCUPSを使用してプリンターを設定する方法

HamoniKR OSでCUPSを使用してプリンターを設定する方法

HamoniKR OS上でCUPSを使用してUSBプリンターとネットワークプリンターを設定します。キューを追加し、ドライバーレスIPPまたはモデルドライバーを選択し、デフォルト設定を行い、テストページを印刷します。

UbuntuでCgroupsを使用してプロセスのCPUとRAMの使用を制限する方法

UbuntuでCgroupsを使用してプロセスのCPUとRAMの使用を制限する方法

Ubuntuでsystemd cgroupsを使用して、コマンドまたはサービスのCPU時間とメモリ使用量を制限します。一時的なスコープ、永続的な制限、および重要なトレードオフを比較してください。

Gooroom OSのUI要素を英語に翻訳する方法

Gooroom OSのUI要素を英語に翻訳する方法

言語サポートが利用可能になったら、Gooroom OSのメニューを英語に切り替えてください。GNOMEの設定手順、Debianのロケールフォールバック、およびトラブルシューティングのチェック手順に従ってください。

Ubuntuでapt-Get Lockがロック/var/lib/dpkg/lock-frontendを取得できない問題を修正

Ubuntuでapt-Get Lockがロック/var/lib/dpkg/lock-frontendを取得できない問題を修正

Ubuntuのapt-get lockエラーを修正する方法を学びましょう。アクティブなパッケージプロセスを確認し、安全に待機し、アップデートが中断された場合にのみdpkgを修復します。