Download PDF
Download page FreeIPA. Ошибки при установке доверительных отношений (трастов).
FreeIPA. Ошибки при установке доверительных отношений (трастов)
Проблема
При установке доверительных отношений возникают ошибки.
Диагностика
Настройка доверительных отношений согласно инструкции, пункт "Настройка и проверка перенаправления DNS", на этапе "Проверка № 4, работоспособность службы Samba" заканчивается ошибкой вида:
admin@srv-dc:/root$ kinit admin Password for admin@FREE.IPA: admin@srv-dc/root$ sudo kvno cifs/srv-dc.free.ipa@FREE.IPA cifs/srv-dc.free.ipa@FREE.IPA: kvno = 1 admin@srv-dc:/root$ sudo smbclient -k -L srv-dc.free.ipa lp_load_ex: changing to config backend registry session setup failed: NT_STATUS_ACCESS_DENIEDCODE
Возможная причина: Авторизация пользователем root. Перейти к решению.
- Выполнить последовательность действий:
- Настроить в AD сетевую папку и доступ пользователю AD.
- Зайти под учетной записью пользователя AD.
- Подключить сетевую папку AD через Меню "Пуск" — Менеджер файлов — Сеть — Создать сетевое место.
- Зайти в сетевую папку.
Результатом будет медленная реакция интерфейса после щелчка мышкой по папке в менеджере файлов.
Возможная причина: Доступ к сетевой папке большого числа пользователей. Перейти к решению.
Установка доверительных отношений командой:
sudo ipa trust-add --type=ad ad.win.loc --admin Administrator --password --two-way=true --external=trueCODEили:
sudo ipa trust-add --type=ad ad.win.loc --admin Administrator --passwordCODEзавершается ошибкой вида:
CIFS server communication error: code "3221225581", message "The attemted logon is invalid. This is either due to a bad username or authentication information." (both may be "None")CODE
Возможная причина: Недостаточно прав у учетной записи администратора AD. Перейти к решению.
Выполнить команду:
sudo ipa trust-addCODEи проверить вывод на наличие сообщения вида:
Cannot find specified domain or server nameCODE
Возможная причина: Некорректно настроен DNS на хост-машине. Перейти к решению.
Авторизоваться в домене FreeIPA с использованием имени пользователя AD, после чего выполнить команду:
id <имя_доменного_пользователя>CODEУбедиться, что команда выполняется продолжительно время (дольше обычного).
Возможная причина: Некорректные конфигурационные файлы. Перейти к решению.
Проверить:
в журналах и в статусе службы
sssdналичие сообщения вида:Unable to initialize STARTTLS session Can`t contact LDAP server Failed to get keytabCODEработу поиска пользователей домена.
При выполнении команды:id <пользователь>@<домен>CODEвыводится сообщение о том, что пользователь не найден.
- невозможность входа пользователей доверенного домена на реплике и ее клиентах.
Возможная причина: Не настроены доверительные отношения на реплике домена. Перейти к решению.
Выполнить команду под учетной записью доменного администратора:
getent passwd <Пользователь_AD>CODE
Возможная причина: Рассинхронизация времени между КД FreeIPA и AD. Перейти к решению.
Проверить при установке доверительных отношений с доменом AD с помощью команды:
sudo ipa trust-add --type=ad ad.domain --admin Администратор –passwordCODEналичие сообщения вида:
Пароль от администратора домена Active Directory: ipa: ERROR: произошла внутренняя ошибкаCODE
Возможная причина: Символы кириллицы в имени учетной записи администратора домена AD. Перейти к решению.
Проверить при установке двусторонних доверительных отношений:
ipa trust-add --type=ad win.lan --two-way=true --admin=Administrator --passwordCODEналичие сообщения вида:
ipa: ERROR: AD DC was unable to reach any IPA domain controller. Most likely it is a DNS or firewall issueCODE
Возможная причина: Совпадение имен контроллеров доменов AD и FreeIPA. Перейти к решению.
Выполнить команду:
ipa trust-addCODEи проверить в выводе наличие сообщения вида:
ipa: ERROR: CIFS server communication error: code "3221225506", message " {Access Denied}CODE
Возможная причина: Требуется свежий билет. Перейти к решению.