SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

ドメインユーザーのログインが必要な一般的な SUSE Linux Enterprise Server 15 ホストの場合、SUSE はほとんどの Active Directory 環境において YaST ユーザーログオン管理と SSSD の組み合わせが最適であると説明しています。SSSD は Linux ID と PAM 認証パスを提供し、Active Directory はアカウントと Kerberos 認証のソースとして残ります。NTLM またはクロスフォレスト信頼のサポートに依存する設計の場合は、Winbind の方が適しています。自動化を希望する場合は、SUSE はrealmdドメイン検出およびメンバーシップツールである を使用した参加についても説明しています。大規模に使用する前に、システムでどのクライアント ソフトウェアとアクセス ポリシーが構成されるかを確認してください。

この手順は、2026年10月6日に確認されたSLES 15 SP7セキュリティおよび強化ガイドに基づいています。SUSEサービスパックによって手順が異なる場合があるため、以下の手順はドキュメントに基づいたものであり、コマンドがお客様のドメインで実行されたことを保証するものではありません。例のドメイン名とホスト名を、お客様の環境の値に置き換えてください。まず、重要度の低いSLESマシンでテストを行い、ドメイン認証の設定ミスが発生した場合に備えて、ローカル管理者アカウントを準備しておいてください。

業務内容に合った統合方法を選択してください。

方法フィット感が良い計画すべきトレードオフ
YaSTによるSSSDを使用したユーザーログオン管理SLESクライアントまたは汎用サーバー上で、標準的なActive Directoryのユーザーおよびグループ検索機能とPAMログイン機能が必要な場合。YaSTはSSSDおよび関連システムサービスを通じて設定を適用します。展開前に、名前の形式、アクセスルール、ホームディレクトリの動作を検証してください。
YaST Windowsドメインメンバーシップ(Winbind使用)Samba指向のドメインメンバーシップ、NTLMサポート、またはフォレスト間信頼動作が必要です。ドメインIDと認証にはSSSDではなくWinbindを使用するため、同じログイン設定に両方のプロバイダーを重ねて使用することは避けてください。
realmdコマンドラインターミナルワークフローが必要な場合、またはドメインの検出と登録をスクリプト化したい場合。登録オプションとそれに伴うクライアント構成は、インストールされているコンポーネントとポリシーによって異なります。デフォルト設定が本番環境のアクセスルールに合致すると決めつけるのではなく、検出されたレルムとそれに伴う構成を必ず確認してください。

SUSEは、SSSDを基盤とするYaSTオプションはほとんどのAD参加に適していると説明し、NTLM認証やフォレスト間信頼関係が必要な場合はWinbindを推奨しています。これらは実用的な出発点であり、Sambaファイル配信、sudoルール、SSHキー検索、複数ドメイン名の衝突といったアプリケーション固有のニーズをテストする代わりになるものではありません。シンプルなLinuxログイン環境であれば、特に要件が明記されていない限り、SSSDから始めるのが良いでしょう。

SLESをActive Directoryに接続する前に準備すべきこと

  • 安定したホスト名:意図した完全修飾ホスト名を選択し、ネットワークとActive Directoryの両方で一貫して解決されることを確認してください。コンピューターアカウントの命名規則については、ディレクトリチームと調整してください。
  • AD対応DNSの動作: SLESクライアントは、ADゾーンとそのサービス(SRV)レコードを解決できるDNSサーバーにクエリを実行する必要があります。パブリックリゾルバのみを使用すると、ドメイン検出が正常に機能しなくなることがよくあります。
  • 時刻同期: Kerberosは、クライアントとドメインコントローラーの時刻がほぼ一致していることを前提としています。パスワードやSSSDのトラブルシューティングを行う前に、NTP同期を確認してください。
  • ドメインコントローラーへのネットワークアクセス:ファイアウォールとルーティング設定で、組織のActive Directory設計で必要とされるプロトコルとポート(DNS、Kerberos、LDAP、および必要なグローバルカタログやパスワード変更トラフィックなど)が許可されていることを確認してください。すべてのポートを無差別に開放しないでください。Active Directory/ネットワーク管理者に承認済みのルールを提供してもらってください。
  • 承認された登録ID:適切な組織単位において、コンピュータオブジェクトの追加または再利用が許可されているアカウントを使用してください。委任された参加権限が利用可能な場合は、特権の高いアカウントを日常的に使用することは避けてください。
  • 復旧アクセス:テスト済みのローカル管理者ログイン情報とコンソールへのアクセス手段を確保してください。新しいログインパスを検証する前に、ドメインをサーバーへの唯一のアクセス経路にしないでください。

SUSEは、Kerberos認証において、ADから到達可能なDNSと正確な時刻を特に重要視しています。ガイドでは、ドメイン末尾が特定の文字列で終わる場合、.local一部の参加シナリオでマルチキャストDNSと競合する可能性があると指摘しています。ADでその末尾を使用している場合は、名前空間やリゾルバの設定を変更する前に、ディレクトリ管理者とSLESのリリースおよびネットワーク構成への影響​​を確認してください。

hostnamectl --static
hostname -f
timedatectl status
getent hosts ad01.corp.example.com
host -t SRV _ldap._tcp.dc._msdcs.corp.example.com

このhostコマンドを実行するには、最小インストール環境において DNS ユーティリティ パッケージが必要になる場合があります。これらのチェックは、必要なファイアウォール パスがすべて開いていることを証明するものではありません。登録前に、一般的な名前解決やクロックの問題を検出するのに役立ちます。

YaSTとSSSDを使用してドメインに参加する

  1. リゾルバを設定します。YaSTを開き、「ネットワーク設定」を選択し、「ホスト名/DNS」を選択します。AD DNSサーバー、またはADゾーンを正しく転送する内部リゾルバを設定します。設定を保存し、ホストがドメインコントローラーとADサービスレコードを解決できることを確認します。
  2. ユーザーログオン管理を開きます。YaSTのメインウィンドウからユーザーログオン管理を起動し、「設定の変更」を選択します。これはSLES 15 SP7ガイドに記載されているSSSDベースの認証モジュールであり、Winbindを使用するWindowsドメインメンバーシップモジュールとは異なります。
  3. ADドメインを追加します。[ドメインの追加]を選択し、DNSドメイン名(例:)を入力してcorp.example.com、 IDデータと認証の両方にMicrosoft Active Directoryを選択します。ドメインが有効になっていることを確認してください。ネットワークでDNS自動検出が適切でない場合は、ガイドの説明に従って、承認済みのドメインコントローラーホスト名を指定してください。
  4. マシン名と検出結果を確認してください。ローカルホスト名とActive Directory内の目的のコンピューター名を比較してください。登録前に不一致があれば修正してください。YaSTはActive Directoryサーバーを検出し、クライアントがまだ登録されていないことを報告します。検出に失敗した場合は、ランダムな認証プロバイダーを試すのではなく、DNS、時刻、ルーティング、ファイアウォールのチェックに戻ってください。
  5. 承認済みのアカウントで登録してください。マシンへの参加が許可されているAD認証情報を入力してください。YaSTはこのプロセス中に不足しているソフトウェアをインストールできます。ダイアログにSamba設定を上書きするオプションが表示される場合があります。Samba/AD環境への変更を目的とする場合にのみこのオプションを有効にし、Sambaサービスが既に使用されている場合は、まず既存の設定を保持してください。
  6. 意図したログイン動作を有効にします。[ドメインユーザーログオンの管理]で、アクセスを許可するアカウントを決定した後でのみ、ドメインユーザーログオンを有効にします。ユーザーがローカルホームディレクトリを必要とする場合は、その作成を設定します。SUSE は、fallback_homedirおよびoverride_homedirオプションを文書化し、/home/%u可能なフォーマットとして示しています。マルチドメイン環境では、一意のパスを設計し、短いユーザー名だけに頼る前に SSSD マニュアルを確認してください。
  7. 設定を保存し、確認し、権限のないユーザーでテストしてください。設定を適用し、ドメインと選択したオプションが正しいことを確認したら、コンソールまたは実際に使用するログインサービスから通常のドメインアカウントでテストしてください。マシンに参加したアカウントだけでテストしないでください。

SSSDへの参加をどのように検証しますか?

SSSD がアクティブであること、NSS が既知のドメイン ID を解決できること、および実際のログインが成功することを確認します。テスト ユーザーがサインインした後、Kerberos チケットを確認します。SUSE は、接続チェックの中にklistとをリストしています。getent passwd

systemctl status sssd
getent passwd 'alex@corp.example.com'
id 'alex@corp.example.com'
klist

正確な識別文字列はSSSDの命名設定によって異なります。一部の環境ではDOMAIN\userUPN形式の名前ではなく、別の形式の名前が使用されます。getentレコードが返されない場合は、設定されている名前形式とドメインを照会していることを確認し、サービスログを調べてください。

sudo journalctl -u sssd --since "15 minutes ago"

検索が成功しただけでは、ユーザーがログインできることを証明するものではなく、既存のKerberosチケットが存在するからといって、すべてのアプリケーションが意図したPAMスタックを使用していることを証明するものでもありません。新しいセッション、必要に応じたパスワードの変更、グループベースの認証、および関連するSSHまたはデスクトップログインパスをテストしてください。アクセスが意図したユーザーのみに制限されていることを確認してください。

SSSDとWinbind:どちらのトレードオフが重要か?

AD IDと対話型ログインを必要とするほとんどのSLESクライアントにとって、SSSDはSUSEのユーザーログオン管理ガイダンスで推奨されているシンプルな選択肢です。SSSDはID検索とPAM認証を統合し、ディレクトリに一時的にアクセスできない場合でも情報をキャッシュして回復力を高めることができます。ただし、キャッシュされたアクセスには制限があります。初回ログインではキャッシュされた認証情報に頼ることはできず、ディレクトリベースのリソースやパスワードの変更には、引き続きアクセス可能なドメインコントローラが必要です。キャッシュを完全なAD障害対策として扱うのではなく、オフラインログインポリシーを確立してテストしてください。

Sambaのドメイン統合、NTLM認証、またはクロスフォレスト信頼関係が要件に特に依存する場合は、Winbindを選択してください。これは単にSSSDの代替チェックボックスではありません。各パスは異なるデーモンとNSS/PAMコンポーネントを使用します。ドメイン検索とログインを担当するサービスを記録し、古い手動PAM/NSS編集とYaSTで管理されている設定を混在させないようにしてください。

realmd再現性のあるシェルワークフローが重要な場合に使用します。SUSE の SLES 15 SP7 ストレージ管理ガイドにrealm discover --verboseは、DNS ベースの検出、realm join --verbose登録、およびrealm permitログイン権限に関するドキュメントがあります。ご使用のリリースでどのクライアントソフトウェアが選択され、どの SSSD 構成が生成されるかを確認してください。明示的なポリシーがない限り、本番環境で「全員に許可」する広範なアクセスは避けてください。

よくある故障と次のチェック

  • ドメイン検出で何も返されない場合は、クライアントのDNSサーバーとAD SRVレコードを確認し、ホストがリストされているドメインコントローラーにアクセスできることを確認してください。
  • 正しいパスワードを入力してもKerberosエラーが発生する場合:システム時刻の同期、ドメインコントローラーに使用されているDNS名、およびコンピューターアカウントが有効で正しい名前になっているかどうかを確認してください。
  • ユーザーは解決できるもののログインできない場合: YaSTでドメインログインが有効になっていることを確認し、ADのアクセス制限とアカウントの状態を確認し、SSSD/PAMのログを確認してください。
  • ログインは成功しますが、ホームディレクトリがありません。ホームディレクトリの作成が有効になっていること、および設定されたパスが有効で、ユーザーごとに一意であることを確認してください。
  • 以前の実験後に参加が失敗した場合:古いコンピューターオブジェクト、重複するホスト名、残存するWinbindまたは手動NSS/PAM構成、および不一致のマシンパスワードを確認してください。コンピューターオブジェクトを削除したり、ローカルSSSDデータをクリアしたりする前に、AD管理者とクリーンアップについて調整してください。

いつ立ち止まって別の方法を選ぶべきでしょうか?

環境がクロスフォレスト信頼動作、NTLM、Sambaサーバーの役割、重複する短いユーザー名を持つ複数のフォレスト、またはYaSTの基本設定では表現できない複雑なアクセスルールに依存している場合は、展開前に一時停止してください。これらの条件によっては、優先プロバイダーが変更されたり、追加のSSSD構成が必要になる場合があります。ステージングシステムで代表的なアカウントと実際のサービスを使用してテストし、ポリシーが有効であることが確認されるまで復旧用ログインを保持してください。

結論: Active DirectoryのIDとログインが必要な標準的なSLES 15 SP7ワークステーションまたはサーバーの場合、SSSDをバックエンドとするYaSTユーザーログオン管理から始めましょう。まず、DNS、時刻、ホスト名、参加権限を正しく設定し、次に名前解決、Kerberos、PAMログイン、アクセススコープを確認します。SUSEが特定するSamba、NTLM、またはクロスフォレストの要件にはWinbindを選択し、realmdコマンドラインワークフローが運用プロセスに適している場合に使用します。

ソース: SUSE SLES 15 SP7 セキュリティおよび強化ガイド: Active Directory サポート; SUSE SLES 15 SP7 ストレージ管理ガイド: realmd ; SUSE SLES 15 SP7: 認証クライアントと SSSD ; SUSE SLES 15 SP7 リリース ノート。

コメントを残す

SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法

SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法

rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。

SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

YaSTを使用して、SSSD経由でSLES 15をActive Directoryに参加させます。DNSと時刻の設定、ドメインログインの構成、Kerberosの検証、SSSD、Winbind、およびrealmdの比較を行います。

Pardus Linux 上の Realtek RTL8821CE Wi-Fi ドライバーの問題を修正する

Pardus Linux 上の Realtek RTL8821CE Wi-Fi ドライバーの問題を修正する

Pardus Linux 上の RTL8821CE Wi-Fi の問題を解決するには、内蔵の rtw88 ドライバー、Realtek ファームウェア、rfkill、NetworkManager、および安全なフォールバックオプションを確認してください。

systemd-resolvedを使用してDebian 12で発生する「DNS解決の一時的な失敗」を修正する

systemd-resolvedを使用してDebian 12で発生する「DNS解決の一時的な失敗」を修正する

systemd-resolvedを使用して、Debian 12のDNS解決エラーを診断および修正します。これには、resolv.conf、NetworkManager、networkd、キャッシュ、および検証が含まれます。

Pardus LinuxをWindows 11と安全にデュアルブートする方法

Pardus LinuxをWindows 11と安全にデュアルブートする方法

Windows 11のバックアップ、ボリュームの縮小、UEFI USBからの起動、既存のEFIパーティションとリカバリパーティションの保護を行うことで、Windows 11の横にPardus 25.2をインストールできます。

SLESでZypperリポジトリの更新に失敗したエラー500を修正する

SLESでZypperリポジトリの更新に失敗したエラー500を修正する

SUSE Linux Enterprise Server で HTTP 500 エラーが発生し、Zypper の更新に失敗した場合に診断を行います。障害が発生しているリポジトリを特定し、プロキシと登録状況を確認してから、メタデータを安全に更新します。

Pardusパッケージマネージャー(PETA)と標準APTコマンドライン:現在のPardusが実際に使用しているもの

Pardusパッケージマネージャー(PETA)と標準APTコマンドライン:現在のPardusが実際に使用しているもの

いわゆるPardusパッケージマネージャー「PETA」とAPTを比較し、現在のPardusパッケージツールを明確にし、デスクトップでの使用または管理に適したインターフェースを選択する。

Ubuntuでカーネルアップデート後にNVIDIAドライバーが読み込まれない問題を解決する方法

Ubuntuでカーネルアップデート後にNVIDIAドライバーが読み込まれない問題を解決する方法

Ubuntuカーネルのアップデート後にNVIDIAドライバーの読み込みが停止する問題を解決するには、カーネルモジュール、セキュアブート、DKMS、ヘッダー、Nouveau、およびバージョンの不一致をチェックしてください。

旧型ハードウェアにPardus 23をインストールする方法:ステップバイステップ

旧型ハードウェアにPardus 23をインストールする方法:ステップバイステップ

レガシーBIOS、起動可能なUSBメモリ、安全なパーティション分割、および低スペックハードウェアのインストール後チェック機能を備えた、古い64ビットPCにPardus 23.4 XFCEをインストールします。

Gooroom OSのセキュリティモデル解説:トラステッドブート、OS保護、ブラウザサンドボックス

Gooroom OSのセキュリティモデル解説:トラステッドブート、OS保護、ブラウザサンドボックス

Gooroom OSが信頼済みブート、実行ファイルとOSの保護、ブラウザ制御をどのように多層的に構築しているか、そしてユーザーがサンドボックスに関して確認すべき事項について学びましょう。