'\" t .\" Title: sssd-idp .\" Author: Восходящий источник (\(Foапстрим\(Fc) SSSD \(em https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: Форматы файлов и рекомендации .\" Source: SSSD .\" Language: English .\" .TH "SSSD\-IDP" "5" "06/09/2026" "SSSD" "Форматы файлов и рекомендации" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "NAME" sssd-idp \- Поставщик данных IdP SSSD .SH "ОПИСАНИЕ" .PP На этой справочной странице представлено описание настройки поставщика данных IdP для \fBsssd\fR(8)\&. Подробные сведения о синтаксисе доступны в разделе \(lqФОРМАТ ФАЙЛА\(rq справочной страницы \fBsssd.conf\fR(5)\&. .PP Провайдер IdP \(em это бэкэнд, используемый для подключения к поставщику данных (IdP), основанному на OAuth 2\&.0 и REST\&. Поскольку различные продукты могут иметь индивидуальную реализацию REST API для получения атрибутов пользователей и групп, может потребоваться специализированный код\&. Подробности см\&. в описании параметра \(lqidp_type\(rq\&. .PP IdP обычно не предоставляют атрибуты POSIX, например, идентификатор пользователя (UID) или домашний каталог\&. Провайдер IdP SSSD автоматически сгенерирует необходимые атрибуты\&. Алгоритм по умолчанию для генерации идентификаторов пользователей (UID) и групповых идентификаторов (GID) направлен на создание воспроизводимых идентификаторов в разных системах\&. Недостатком может стать то, что алгоритм назначает один и тот же идентификатор разным объектам, и только первый, запрошенный через SSSD, будет доступен\&. .SH "ПАРАМЕТРЫ КОНФИГУРАЦИИ" .PP Сведения о конфигурации домена SSSD доступны в разделе \(lqРАЗДЕЛЫ ДОМЕНА\(rq справочной страницы \fBsssd.conf\fR(5)\&. .PP idp_type (строка) .RS 4 Обязательная опция, которая указывает продукт IdP\&. В настоящее время поддерживаются Entra ID (entra_id) и Keycloak (keycloak)\&. .sp Depending on the IdP product additional platform specific options might follow the name separated by a colon (:)\&. E\&.g\&. for Keycloak the base URI for the user and group REST API must be given\&. For Entra ID the base URI for the Microsoft Graph API can be given to use sovereign or government cloud endpoints instead of the default (https://graph\&.microsoft\&.com/v1\&.0)\&. E\&.g\&. \(lqentra_id:https://graph\&.microsoft\&.us/v1\&.0\(rq for the US government cloud (GCC High)\&. .sp По умолчанию: не задано (обязательно) .RE .PP idp_client_id (строка) .RS 4 Идентификатор клиента IdP, используемый SSSD для аутентификации пользователей и в качестве клиента для поиска атрибутов пользователей и групп\&. Этот клиент должен предлагать авторизацию устройства в соответствии с RFC\-8628 и иметь разрешения на поиск и чтение атрибутов пользователей и групп\&. .sp По умолчанию: не задано (обязательно) .RE .PP idp_client_secret (строка) .RS 4 Пароль клиента IdP\&. Пароль требуется при использовании id_provider\&. Если используется только как auth_provider, необходимость в пароле зависит от конфигурации сервера на стороне сервера\&. .sp По умолчанию: не задано .RE .PP idp_token_endpoint (строка) .RS 4 Конечная точка IdP для запроса токенов доступа\&. .sp По умолчанию: не задано (обязательно) .RE .PP idp_device_auth_endpoint (строка) .RS 4 Конечная точка IdP для авторизации устройства согласно RFC\-8628\&. Требуется для аутентификации пользователя\&. .sp По умолчанию: не задано .RE .PP idp_userinfo_endpoint (строка) .RS 4 Конечная точка IdP userinfo для запроса атрибутов пользователя после успешной аутентификации пользователя\&. Требуется для аутентификации\&. .sp По умолчанию: не задано .RE .PP idp_id_scope (строка) .RS 4 Область, необходимая для поиска атрибутов пользователей и групп с помощью REST API\&. Области используются сервером для определения того, какие атрибуты/инструкции следует возвращать стороне, со стороны которой произошел вызов\&. .sp Note: In previous versions of SSSD, this option was expected to already be URL\-encoded\&. .sp По умолчанию: не задано .RE .PP idp_auth_scope (строка) .RS 4 Область, требуемая во время аутентификации\&. Область используется сервером для определения того, какие атрибуты/инструкции будут возвращены процессу, которым был совершен вызов\&. .sp В настоящее время токены, возвращаемые во время аутентификации пользователя, не используются в других целях, поэтому единственной важной инструкцией является идентификатор темы \(Fosub\(Fc, используемый для проверки того, является ли аутентифицированный пользователь именно тем, кто пытается войти в систему\&. Это может измениться в будущих версиях\&. .sp По умолчанию: не задано .RE .PP idp_request_timeout (целое число) .RS 4 Тайм\-аут в секундах для отдельного запроса к IdP\&. .sp По умолчанию: 10 .RE .PP idp_auto_refresh (boolean) .RS 4 Refresh tokens automatically, after they have reached about half their lifetime\&. .sp Note: Scheduled token refreshes are not preserved across restarts of SSSD\&. .sp По умолчанию: false .RE .PP idmap_range_min (целое число) .RS 4 Указывает нижнюю (включительно) границу диапазона POSIX\-идентификаторов, используемых для сопоставления пользователей и групп поставщика удостоверений (IdP) с POSIX\-идентификаторами\&. Это первый POSIX\-идентификатор, который может быть использован для сопоставления\&. .sp Интервал между \(lqidmap_range_min\(rq и \(lqidmap_range_max\(rq будет разделен на меньшие диапазоны размером \(lqidmap_range_size\(rq, которые будут использоваться отдельным доменом IdP\&. .sp По умолчанию: 200000 .RE .PP idmap_range_max (целое число) .RS 4 Указывает верхнюю (исключительно) границу диапазона POSIX\-идентификаторов, используемых для сопоставления пользователей и групп поставщика удостоверений (IdP) с POSIX\-идентификаторами\&. Это первый POSIX\-идентификатор, который больше не будет использоваться для сопоставления\&. .sp По умолчанию: 2000200000 .RE .PP idmap_range_size (целое число) .RS 4 Указывает количество POSIX\-идентификаторов, доступных для одного домена IdP\&. .sp По умолчанию: 200000 .RE .SH "ПРИМЕР" .PP .if n \{\ .RS 4 .\} .nf [domain/entra_id] id_provider = idp idp_type = entra_id idp_client_id = 12345678\-abcd\-0101\-efef\-ba9876543210 idp_client_secret = YOUR\-CLIENT\-SCERET idp_token_endpoint = https://login\&.microsoftonline\&.com/TENNANT\-ID/oauth2/v2\&.0/token idp_userinfo_endpoint = https://graph\&.microsoft\&.com/v1\&.0/me idp_device_auth_endpoint = https://login\&.microsoftonline\&.com/TENNANT\-ID/oauth2/v2\&.0/devicecode idp_id_scope = https://graph\&.microsoft\&.com/\&.default idp_auth_scope = openid profile email .fi .if n \{\ .RE .\} .sp .sp .if n \{\ .RS 4 .\} .nf [domain/keycloak] idp_type = keycloak:https://master\&.keycloak\&.test:8443/auth/admin/realms/master/ id_provider = idp idp_client_id = myclient idp_client_secret = YOUR\-CLIENT\-SCERET idp_token_endpoint = https://master\&.keycloak\&.test:8443/auth/realms/master/protocol/openid\-connect/token idp_userinfo_endpoint = https://master\&.keycloak\&.test:8443/auth/realms/master/protocol/openid\-connect/userinfo idp_device_auth_endpoint = https://master\&.keycloak\&.test:8443/auth/realms/master/protocol/openid\-connect/auth/device idp_id_scope = profile idp_auth_scope = openid profile email .fi .if n \{\ .RE .\} .sp .SH "СМ\&. ТАКЖЕ" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), \fBsssd-ldap\fR(5), \fBsssd-ldap-attributes\fR(5), \fBsssd-krb5\fR(5), \fBsssd-simple\fR(5), \fBsssd-ipa\fR(5), \fBsssd-ad\fR(5), \fBsssd-idp\fR(5), \fBsssd-sudo\fR(5), \fBsssd-session-recording\fR(5), \fBsss_cache\fR(8), \fBsss_debuglevel\fR(8), \fBsss_obfuscate\fR(8), \fBsss_seed\fR(8), \fBsssd_krb5_locator_plugin\fR(8), \fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1), \fBsssd-ifp\fR(5), \fBpam_sss\fR(8)\&. \fBsss_rpcidmapd\fR(5) .SH "AUTHORS" .PP \fBВосходящий источник (\(Foапстрим\(Fc) SSSD \(em https://github\&.com/SSSD/sssd/\fR