Verbinden einer Ubuntu 14.04-Maschine mit Active Directory über Realm und SSDD

Verbinden einer Ubuntu 14.04-Maschine mit Active Directory über Realm und SSDD

Ich habe versucht, dieser Anleitung zu folgen, um Realmd und SSDD mit Active Directory einzurichten:http://funwithlinux.net/2014/04/join-ubuntu-14-04-to-active-directory-domain-using-realmd/

Wenn ich den Befehl ausführe, scheint alles verbunden zu sein. Meine sssd.conf sieht folgendermaßen aus:realm –verbose join domain.company.com –user-principal=c-u14-dev1/[email protected] –unattended

[nss]
filter_groups = root
filter_users = root
reconnection_retries = 3

[pam]
reconnection_retries = 3

[sssd]
domains = DOMAIN.COMPANY.COM
config_file_version = 2
services = nss, pam

[domain/DOMAIN.COMPANY.COM]
ad_domain = DOMAIN.COMPANY.COM
krb5_realm = DOMAIN.COMPANY.COM
realmd_tags = manages-system joined-with-adcli
cache_credentials = True
id_provider = ad
krb5_store_password_if_offline = True
default_shell = /bin/bash
ldap_id_mapping = True
use_fully_qualified_names = False
fallback_homedir = /home/%d/%u
access_provider = ad

Meines /etc/pam.d/common-authsieht so aus:

auth    [success=3 default=ignore]      pam_krb5.so minimum_uid=1000
auth    [success=2 default=ignore]      pam_unix.so nullok_secure try_first_pass
auth    [success=1 default=ignore]      pam_sss.so use_first_pass
# here's the fallback if no module succeeds
auth    requisite                       pam_deny.so
# prime the stack with a positive return value if there isn't one already;
# this avoids us returning an error just because nothing sets a success code
# since the modules above will each just jump around
auth    required                        pam_permit.so
# and here are more per-package modules (the "Additional" block)
auth    optional                        pam_cap.so

Ich kann mich mit anmelden nwalke/DOMAIN.COMPANY.COM. Wie ändere ich diese Konfigurationen, sodass ich mich nur mit anmelden kann nwalke?

Antwort1

AusRedhats SSSD-Handbuch:

Durch das Festlegen eines Standarddomänennamens können sich Benutzer nur mit ihrem Benutzernamen anmelden, ohne den Domänennamen angeben zu müssen (was für Benutzer außerhalb der primären Domäne erforderlich wäre).

Lassen Sie das Feld im [sssd]Abschnitt der Konfigurationsdatei also default_domain_suffixleer. Beachten Sie, dass der lokale Benutzer Vorrang hat, wenn sich auf dem lokalen System und dem Domänenserver ein Benutzer befindet.

verwandte Informationen