如何將 Pardus Linux 用戶端加入 Active Directory 網域

確認 DNS 和時間正確後,使用 Pardus Domain Joiner CLI。

對於 Pardus Linux 用戶端,最直接的方法是使用 Pardus Domain Joiner,這是 Pardus 官方的網域註冊工具。目前的 Pardus 軟體包追蹤器列出了該命令列軟體包pardus-domain-joiner-cli,版本為 1.1.2。其文件中提供的 join 命令支援 SSSD 或 Winbind。本指南範例中使用的是 SSSD;請選擇貴組織支援的服務。

只有當用戶端能夠透過 DNS 發現 Active Directory 網域控制站、存取所需的網域服務,並使用有權建立或重複使用電腦帳戶的帳戶進行驗證時,加入作業才能成功。如果用戶端使用無法解析 AD 網域的公共 DNS、時脈不同步或加入帳戶沒有所需權限,則工具無法彌補這些缺陷。

以下範例值:AD DNS 網域為 `<domain>` corp.example.com,授權加入帳號為 `<authorized join account>` joinadmin,客戶端名稱為 `<client name> pdws-042`。請將它們替換為您實際的網域和已核准的帳戶。請勿將密碼輸入為命令列參數;如果省略密碼,Pardus CLI 會提示您輸入密碼。

Linux 終端機視窗顯示 hostnamectl status 命令,該命令用於在網域註冊之前檢查 Pardus 電腦名稱。
首先檢查客戶端主機名,然後選擇一個符合貴組織電腦命名策略的唯一名稱。

開始之前:請檢查客戶端和 AD 環境

在 Pardus 上使用具有提升權限的本機管理員帳戶。請向您的 AD 管理員諮詢完全限定網域名稱 (FQDN)、任何必要的組織單元 (OU)、是否使用 SSSD 或 Winbind、允許加入網域的帳戶以及所需的登入格式。將電腦加入網域會在 Active Directory 中建立或更新電腦帳戶;但這並不會自動授予每個網域使用者本機登入的權限。

  • DNS:設定用戶端使用能夠解析 AD 區域及其服務記錄的 DNS 解析器。通常是網域控制器的 DNS 服務,但配置正確的內部解析器也可以運作。僅限公有的解析器通常無法找到私有 AD 網域控制站。
  • 時鐘:請確保系統日期和時間與組織的時間來源同步。 Kerberos 身份驗證對時間非常敏感。
  • 主機名稱:加入伺服器前,請為客戶端指定一個唯一的主機名稱。例如,`example.com` pdws-042。請確認此名稱不會與其他已啟動的電腦帳戶衝突。
  • 網路:請確認 Pardus 伺服器可以存取網路原則允許的網域控制站和服務。防火牆和 VPN 路由可能會影響伺服器的發現和註冊。

Active Directory 使用 DNS 協助用戶端尋找網域控制站。微軟的指南指出 LDAP 和 Kerberos SRV 記錄是重要的發現記錄。如果發現失敗,請在變更加入命令之前檢查用戶端配置的 DNS 伺服器和 AD 記錄。

Linux 終端機視窗顯示 timedatectl 狀態,用於在基於 Kerberos 的 Active Directory 註冊之前檢查系統時鐘。
檢查系統時間和同步狀態;在嘗試加入 Kerberos 支援的網域之前,修正時脈問題。

安裝並使用 Pardus 網域工具

刷新 APT 元數據,檢查該軟體包是否適用於您的 Pardus 版本,並從配置的 Pardus 儲存庫安裝它:

sudo apt update
apt policy pardus-domain-joiner-cli
sudo apt install pardus-domain-joiner-cli

軟體包追蹤器將此 CLI 列在 Pardus 25 軟體倉庫中,但其可用性可能因版本或軟體倉庫配置而異。如果 APT 沒有顯示任何候選版本,請勿從第三方網站隨意下載軟體包。請檢查官方 Pardus 軟體倉庫,或者如果您的安裝提供了圖形化的 Pardus 網域加入工具,請使用它。 Pardus 將此 GTK 應用程式描述為用於將系統加入或從網域中移除的工具;其特定介面可能因版本而異。

如果需要變更本機主機名,請設定目標主機名稱。將範例名稱替換為您網路中已核准的名稱:

sudo hostnamectl set-hostname pdws-042
hostnamectl status

然後讓 Pardus 工具在加入之前發現該網域:

sudo pardus-domain-joiner-cli info corp.example.com

該命令應傳回所請求域的發現資訊。如果找不到網域或網域控制器,請停止並檢查 DNS、網路可及性、VPN 狀態以及確切的 DNS 網域名稱。除非貴組織有明確要求,否則請勿使用 NetBIOS 短名稱取代 DNS 網域名稱。

Linux 終端機顯示 Pardus Domain Joiner CLI 指令,用於透過 SSSD 使用 joinadmin 帳號加入 example.com 網域。
範例加入語法指定了 SSSD 服務、AD DNS 網域和授權加入帳戶;密碼在安全性提示符號處輸入。

將客戶端加入 Active Directory

例如,在範例環境中,命令是:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin

出現提示時,請輸入密碼joinadmin。 Pardus CLI README 文件中將sssd和winbind列為服務選項,並指出如果未提供密碼,系統將以安全方式提示輸入。請勿將密碼保存在 shell 歷史記錄和共用腳本中。請使用僅具有加入電腦所需權限的委派帳戶,而不是永久網域管理員憑證。

如果您的 IT 團隊已提供組織單元 (OU) 可分辨名稱 (DN),則 CLI 也會提供一個可選--ou參數。例如:

sudo pardus-domain-joiner-cli join sssd corp.example.com joinadmin --ou "OU=Linux,OU=Workstations,DC=corp,DC=example,DC=com"

請使用目錄管理員提供的 OU DN。如果不需要 OU,請省略此選項。該命令還提供了一個--hostname選項;僅當您需要單獨設定 AD 電腦名稱並已確認您的軟體包版本具有預期行為時才使用此選項。

成功的命令應該不會出現註冊錯誤。如果失敗,請記錄完整的錯誤訊息,並在重試之前修正根本原因。使用錯誤的 DNS 解析器、過期的密碼或未經授權的帳戶反覆嘗試不太可能成功,並且可能會留下一個過期的電腦對象,需要 AD 管理員進行審核。

確認註冊並測試網域登錄

指令執行完畢後,檢查加入者的狀態:

sudo pardus-domain-joiner-cli status

然後檢查客戶端是否可以透過配置的身份服務解析測試使用者。請使用經 IT 團隊批准的準確登入格式:

id alice@corp.example.com

如果帳戶解析成功,輸出結果應包含使用者的數字標識和群組資訊。如果解析失敗,請檢查使用者是否有權登入此用戶端、組織是否要求特定的使用者名稱格式,以及所選的 SSSD 或 Winbind 服務是否已啟動。在將電腦交給使用者之前,請使用已核准的測驗帳戶進行互動式登入測驗。

加入網域即可建立網域成員身份,並可透過已設定的服務啟用身份尋找。但這並不保證每個 Windows 群組策略設定、漫遊設定檔、sudo 規則、網路共用、印表機或軟體部署策略在 Linux 上的行為都相同。請根據貴組織的 Linux 管理方法,單獨配置和驗證這些功能。

常見故障及檢查內容

症狀初步檢查
無法發現該域名。確認 AD DNS 網域名稱、用戶端 DNS 解析器、LDAP SRV 記錄、VPN 路由以及與網域控制站的可及性。
“無法聯繫任何 KDC”或 Kerberos 錯誤檢查 DNS 發現 Kerberos 服務、系統時間同步、網域控制器可達性以及 realm/domain 拼字。
加入帳戶被拒絕確認憑證、密碼狀態、帳戶權限、電腦帳戶配額或重複使用規則以及要求的 OU。
加入成功,但用戶無法登入。檢查所選身分服務、登入名稱格式、帳戶存取原則、群組查找以及用戶端身分驗證日誌。

進行故障排除時,請先使用加入器指令info,status然後再編輯 Kerberos、SSSD 或 Samba 設定檔。底層realmd命令列介面也為使用 realmd 的系統提供發現、加入、離開、列出和登入權限命令,但切勿在不了解 Pardus 工具管理哪些設定檔的情況下,將手動 realmd 變更與 Pardus 網域加入器混用。

加入網域後,Linux 終端機顯示 sudo pardus-domain-joiner-cli status 以驗證網域註冊是否成功。
加入後執行狀態檢查,然後驗證已核准的網域使用者是否可以解析並登入。

參考

留下評論

修復 Ubuntu GNOME 中 tracker-miner-3 導致的 CPU 使用率過高問題

修復 Ubuntu GNOME 中 tracker-miner-3 導致的 CPU 使用率過高問題

了解為什麼 tracker-miner-fs-3 在 Ubuntu GNOME 中會佔用大量 CPU 資源,如何檢查索引狀態、減少可搜尋位置以及安全地重建 Tracker 索引。

如何在啟用 BitLocker 的情況下雙啟動 Ubuntu 24.04 和 Windows 11

如何在啟用 BitLocker 的情況下雙啟動 Ubuntu 24.04 和 Windows 11

了解 Ubuntu 24.04 何時可以與 BitLocker 雙啟動、如何保護您的復原金鑰以及安全的相同磁碟機或不同磁碟機安裝路徑。

如何將 Pardus Linux 用戶端加入 Active Directory 網域

如何將 Pardus Linux 用戶端加入 Active Directory 網域

使用 Pardus Domain Joiner 將 Pardus Linux 加入 Active Directory。檢查 DNS 和時間,安裝 CLI,使用 SSSD 加入,並驗證網域登入存取權限。

如何設定 Pardus Image Creator 進行自訂作業系統部署

如何設定 Pardus Image Creator 進行自訂作業系統部署

了解 Pardus Image Writer 的功能、安裝方法以及如何安全地將經過驗證的自訂 ISO 映像部署到 USB 隨身碟。內容包括建置和測試指南。

修正 SLES 啟動時「載入核心模組失敗」的問題

修正 SLES 啟動時「載入核心模組失敗」的問題

透過尋找錯誤模組、修正啟動配置,並在需要時重建 initramfs,來診斷和修復 SLES 上的 systemd-modules-load.service 故障。

如何使用 OSTree 將 Debian 桌面遷移到 Immutable OS

如何使用 OSTree 將 Debian 桌面遷移到 Immutable OS

了解為什麼安裝軟體包就無法使 Debian 成為 OSTree 不可變系統,然後安全地遷移到 OSTree 桌面或規劃自訂 Debian 鏡像。

修復 Ubuntu 24.04 中 Wayland 下觸控板手勢無法運作的問題

修復 Ubuntu 24.04 中 Wayland 下觸控板手勢無法運作的問題

透過檢查 GNOME 設定、libinput 事件、更新和擴充功能來修復 Ubuntu 24.04 Wayland 上缺少的三指觸控板手勢。

How to Configure a PipeWire Audio Output Switching Script on Debian

How to Configure a PipeWire Audio Output Switching Script on Debian

Create a reliable PipeWire output toggle script on Debian with wpctl. Switch between speakers, Bluetooth, USB, or HDMI sinks without hard-coding IDs.

如何在 HamoniKR 作業系統上透過 CUPS 設定印表機

如何在 HamoniKR 作業系統上透過 CUPS 設定印表機

使用 CUPS 在 HamoniKR OS 上設定 USB 和網路印表機。新增佇列,選擇免驅動 IPP 或特定型號的驅動程序,設定預設值,並列印測試頁。

如何在 Ubuntu 上使用 Cgroups 限制進程的 CPU 和記憶體使用量

如何在 Ubuntu 上使用 Cgroups 限制進程的 CPU 和記憶體使用量

在 Ubuntu 上使用 systemd cgroups 來限制指令或服務的 CPU 時間和記憶體使用量。比較瞬態作用域、持久限制和關鍵權衡。