'\" t .\" Title: sssd-ipa .\" Author: O autor do SSSD - https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: Formatos de Ficheiros e Convenções .\" Source: SSSD .\" Language: English .\" .TH "SSSD\-IPA" "5" "06/09/2026" "SSSD" "Formatos de Ficheiros e Conven" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "NAME" sssd-ipa \- Provedor IPA do SSSD .SH "DESCRIÇÃO" .PP Este manual descreve a configuração do provedor IPA \fBsssd\fR(8)\&. Para uma referência detalhada da sintaxe, consulte a secção \(lqFORMATO DE FICHEIRO\(rq do manual \fBsssd.conf\fR(5)\&. .PP O provedor IPA é um backend usado para ligar a um servidor IPA\&. (Consulte o sitio web freeipa\&.org para informação sobre servidores IPA\&.) Este provedor requer que a máquina se junte ao domínio IPA; a configuração é quase inteiramente auto\-descoberta e obtida directamente a partir do servidor\&. .PP O provedor IPA permite ao SSSD usar o provedor de identidade \fBsssd-ldap\fR(5) e o provedor de autenticação \fBsssd-krb5\fR(5) com optimizações para ambientes IPA\&. O provedor IPA aceita as mesmas opções usadas pelos provedores sssd\-ldap e sssd\-krb5 com algumas excepções\&. No entanto, não é necessário nem recomendado definir estas opções\&. .PP O provedor IPA primariamente copia as opções predefinidas dos provedores ldap e krb5 tradicionais com algumas excepções, as diferenças são listadas na secção \(lqOPÇÕES PREDEFINIDAS MODIFICADAS\(rq\&. .PP Como um provedor de acesso, o provedor IPA tem uma configuração mínima (veja \(lqipa_access_order\(rq) pois principalmente usa regras HBAC (controle de acesso baseado em máquina)\&. Por favor consulte freeipa\&.org para mais informação acerca de HBAC\&. .PP Se \(lqauth_provider=ipa\(rq ou \(lqaccess_provider=ipa\(rq estiverem configurados no sssd\&.conf então o id_provider tem também de ser definido para \(lqipa\(rq\&. .PP O provedor IPA irá usar o respondedor PAC se os bilhetes Kerberos de utilizadores de reinos de confiança conterem um PAC\&. Para facilitar a configuração o respondedor PAC é arrancado automaticamente se o provedor ID do IPA estiver configurado\&. .SH "OPÇÕES DE CONFIGURAÇÃO" .PP Consulte a secção \(lqSECÇÕES DE DOMÍNIO\(rq do manual \fBsssd.conf\fR(5) para detalhes da configuração de um domínio SSSD\&. .PP ipa_domain (string) .RS 4 Especifica o nome do domínio IPA\&. Isto é opcional\&. Se não for fornecido, é usado o nome de domínio da configuração\&. .RE .PP ipa_server, ipa_backup_server (string) .RS 4 A lista separada por vírgulas de endereços IP e nomes de máquinas dos servidores IPA aos quais o SSSD deve ligar por ordem de preferência\&. Para mais informação sobre failover e redundância de servidores\&. veja a secção \(lqFAILOVER\(rq\&. Isto é opcional se a auto\-descoberta estiver activa\&. Para mais informação sobre descoberta de serviços, consulte a secção \(lqDESCOBERTA DE SERVIÇOS\(rq\&. .RE .PP ipa_hostname (string) .RS 4 Opcional\&. Pode ser definido em máquinas onde os nomes\-de\-máquinas(5) não refletem o nome totalmente qualificado usado no domínio IPA para identificar esta máquina\&. O nome de máquina tem de ser totalmente qualificado\&. .RE .PP dyndns_update (booleano) .RS 4 Opcional\&. Esta opção diz ao SSSD para actualizar automaticamente o servidor DNS embutido FreeIPA com o endereço IP deste cliente\&. A actualização é segura usando GSS\-TSIG\&. O endereço IP da ligação LDAP IPA é usado para as actualizações, se não for caso contrário especificado ao se usar a opção \(lqdyndns_iface\(rq\&. .sp NOTA: Em sistemas antigos (como o RHEL 5), para este comportamento poder ter fiabilidade de funcionamento, o reino Kerberos predefinido tem de ser definido apropriadamente em /etc/krb5\&.conf .sp Predefinição: false .RE .PP dyndns_ttl (inteiro) .RS 4 O TTL a aplicar ao registo de cliente DNS quando o actualiza\&. Se dyndns_update for false isto não tem efeito\&. Isto irá sobrepor o TTL do lado servidor se definido por um administrador\&. .sp Predefinição: 1200 (segundos) .RE .PP dyndns_iface (string) .RS 4 Opcional\&. Aplicável apenas quando dyndns_update é true\&. Escolhe a interface ou uma lista de interfaces cujos endereços IP devem ser usados para actualizações de dynamic DNS\&. O nome da interface pode ser um padrão wildcard prefixado com \fI!\fR para exclusão da interface\&. A primeira correspondência pára a avaliação\&. Por exemplo listar \fI!eth1, *\fR instrui o SSSD a usar todas as interfaces excepto \fIeth1\fR\&. Veja \fIman 7 glob\fR para detalhes sobre padrões\&. .sp Predefinição: Usa o endereço IP da interface que é usada para ligação IPA LDAP .sp Exemplo: dyndns_iface = em[12], !vnet1, vnet* .RE .PP dyndns_address (string) .RS 4 Opcional\&. Aplicável apenas quando \fIdyndns_update\fR é verdadeiro\&. Uma lista de endereços IP ou redes IP a usar para atualizações de DNS dinâmicas\&. Endereços de rede têm de estar no formato CIDR\&. Uma entrada pode ser prefixada com \fI!\fR para indicar exclusão\&. O \fIbest match\fR e usado para determinar se um endereço é incluído ou excluído (isto é, um prefixo mais longo tem precedência)\&. .sp Predefinição: Nenhuma filtragem de endereços IP\&. .sp Exemplo: dyndns_address = 10\&.0\&.0\&.0/16, !10\&.0\&.1\&.0/24 .RE .PP dyndns_auth (string) .RS 4 Se o utilitário nsupdate deve usar autenticação GSS\-TSIG para actualizações de segurança com o servidor DNS, actualizações não seguras podem ser enviadas ao definir esta opção para \*(Aqnone\*(Aq\&. .sp Predefinição: GSS\-TSIG .RE .PP dyndns_auth_ptr (string) .RS 4 Se o utilitário nsupdate deve usar autenticação GSS\-TSIG para actualizações PTR de segurança com o servidor DNS, actualizações não seguras podem ser enviadas ao definir esta opção para \*(Aqnone\*(Aq\&. .sp Predefinição: O mesmo que dyndns_auth .RE .PP dyndns_refresh_interval (inteiro) .RS 4 Quão frequente deve o backend executar a actualização DNS periódica em adição à actualização automática executada quando o backend fica online\&. Esta opção é opcional e aplicável apenas quando dyndns_update é true\&. .sp Predefinição: 0 (desactivado) .RE .PP dyndns_update_ptr (booleano) .RS 4 Se o registo PTR também deve ser explicitamente actualizado quando se actualiza os registos de DNS dos clientes\&. Aplicável apenas quando dyndns_update é true\&. .sp Esta opção deve ser False na maioria de desenvolvimentos IPA pois o servidor IPA gera os registos PTR automaticamente quando os registos da frente são modificados\&. .sp Note que o parâmetro \fIdyndns_update_per_family\fR não se aplica para atualizações de registo PTR Essas atualizações são sempre enviadas em separado\&. .sp Predefinição: False (desactivado) .RE .PP dyndns_force_tcp (booleano) .RS 4 Se o utilitário nsupdate deve por predefinição usar TCP para comunicar com o servidor DNS\&. .sp Predefinição: False (deixa o nsupdate escolher o protocolo) .RE .PP dyndns_server (string) .RS 4 O servidor DNS a usar quando executa uma actualização de DNS\&. Na maioria das configurações, é recomendado deixar esta opção por definir\&. .sp Definir esta opção faz sentido em ambientes onde o servidor DNS é diferente do servidor de identidade ou quando usamos DNS encriptado\&. .sp O parâmetro ode ser uma string simples que contém um nome DNS ou um endereço IP\&. Também pode ser um URI\&. O URI pode parecer\-se com \fIdns://servername/\fR ou \fIdns+tls://1\&.2\&.3\&.4:853#servername/\fR\&. .sp O segundo exemplo ativa protocolo DNS\-sobrer\-TLS para atualizações de DNS\&. O utilitário nsupdate tem de suportar DoT \- verifique o \fImanual do nsupdate\fR antes de o ativar no SSSD\&. .sp Por favor note que esta opção só será usada em tentativas de recurso quando a tentativa anterior que usa definições se auto\-detecção falhe ou quando DNS\-sobre\-TLS estiver ativo\&. .sp Predefinição: None (deixa o nsupdate escolher o servidor) .RE .PP dyndns_update_per_family (booleano) .RS 4 A actualização DNS é por predefinição feita em dois passos \- actualização IPv4 e depois actualização IPv6\&. Nalguns casos pode ser desejável executar a actualização IPv4 e IPv6 num único passo\&. .sp Predefinição: true .RE .PP dyndns_dot_cacert (string) .RS 4 Esta opção especifica o ficheiro do certificado da autoridade de certificados (em formato PEM) de modo a verificar o certificado TLS do servidor remoto quando se usa DoT\&. .sp Predefinição: Nenhum (usa o armazém de certificados global) .RE .PP dyndns_dot_cert (string) .RS 4 Esta opção define o ficheiro de certificado(s) para autenticação para o transporte DoT para o servidor remoto\&. É esperado que o ficheiro de cadeia de certificados esteja em formato PEM\&. .sp As opções \fIdyndns_dot_cert\fR e \fIdyndns_dot_key\fR têm de ser ambas definidas para se conseguir autenticação TLS mútua\&. .sp Predefinição: Nenhuma (Não usa autenticação TLS) .RE .PP dyndns_dot_key (string) .RS 4 Esta opção define o ficheiro chave para encriptação autenticada para o transporte DoT ao servidor remoto\&. É esperado que o ficheiro da chave privada esteja em formato PEM\&. .sp Predefinição: Nenhuma (Não usa autenticação TLS) .RE .PP ipa_access_order (string) .RS 4 Lista separada por vírgulas de opções de controlo de acesso\&. Os valores permitidos são: .sp \fIexpire\fR: usa política de expiração de conta do IPA\&. .sp \fIpwd_expire_policy_reject, pwd_expire_policy_warn, pwd_expire_policy_renew: \fR Estas opções são úteis se os utilizadores estiverem interessados em serem avisados que a palavra passe está prestes a expirar e a autenticação é baseada em se usar um método diferente que palavras passe \- por exemplo chaves SSH\&. .sp A diferença entre estas opções é a acção tomada se a palavra passe do utilizador estiver expirada: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} pwd_expire_policy_reject \- é negado o login ao utilizador, .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} pwd_expire_policy_warn \- o utilizador ainda é capaz de fazer login, .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} pwd_expire_policy_renew \- o utilizador é incitado a mudar a sua palavra passe imediatamente\&. .RE .sp Por favor note que \*(Aqaccess_provider = ipa\*(Aq tem de estar definido para esta funcionalidade funcionar\&. .RE .PP ipa_deskprofile_search_base (string) .RS 4 Opcional\&. Usa a string dada como base de busca para objectos relacionados com Desktop Profile\&. .sp Predefinição: Usa base DN .RE .PP ipa_subid_ranges_search_base (string) .RS 4 Descontinuado\&. Use ldap_subid_ranges_search_base em vez disto\&. .RE .PP ipa_hbac_search_base (string) .RS 4 Opcional\&. Usa a string dada como base de busca para objectos relacionados com HBAC\&. .sp Predefinição: Usa base DN .RE .PP ipa_host_search_base (string) .RS 4 Descontinuado\&. Use ldap_host_search_base em vez disto\&. .RE .PP ipa_selinux_search_base (string) .RS 4 Opcional\&. Usa a string fornecida como base de busca para mapas de utilizador SELinux\&. .sp Veja \(lqldap_search_base\(rq para informação acerca de configurar múltiplas bases de busca\&. .sp Predefinição: o valor de \fIldap_search_base\fR .RE .PP ipa_subdomains_search_base (string) .RS 4 Opcional\&. Usa a string fornecida como base de busca para domínios de confiança\&. .sp Veja \(lqldap_search_base\(rq para informação acerca de configurar múltiplas bases de busca\&. .sp Predefinição: o valor de \fIcn=trusts,%basedn\fR .RE .PP ipa_master_domain_search_base (string) .RS 4 Opcional\&. Usa a string fornecida como base de busca para objecto de domínio mestre\&. .sp Veja \(lqldap_search_base\(rq para informação acerca de configurar múltiplas bases de busca\&. .sp Predefinição: o valor de \fIcn=ad,cn=etc,%basedn\fR .RE .PP ipa_views_search_base (string) .RS 4 Opcional\&. Usa a string fornecida como base de busca para recipientes de visualizações\&. .sp Veja \(lqldap_search_base\(rq para informação acerca de configurar múltiplas bases de busca\&. .sp Predefinição: o valor de \fIcn=views,cn=accounts,%basedn\fR .RE .PP krb5_realm (string) .RS 4 O nome do reino Kerberos\&. Isto é opcional e predefinido para o valor de \(lqipa_domain\(rq\&. .sp O nome do reino Kerberos tem um significado especial em IPA \- é convertido num DN base a usar para executar operações de LDAP\&. .RE .PP krb5_confd_path (string) .RS 4 Caminho absoluto de um directório onde o SSSD deve colocar trechos de configuração do Kerberos\&. .sp Para desactivar a criação de trechos de configuração defina o parâmetro para \*(Aqnone\*(Aq\&. .sp Predefinição: não definida (sub\-directório krb5\&.include\&.d do directório pubconf do SSSD) .RE .PP ipa_deskprofile_refresh (inteiro) .RS 4 A quantidade de tempo entre procuras das regras Desktop Profile contra o servidor IPA\&. Isto irá reduzir a latência e carga no servidor IPA se existirem muitos pedidos de perfil de desktop feitos num curto período\&. .sp Predefinição: 5 (segundos) .RE .PP ipa_deskprofile_request_interval (inteiro) .RS 4 A quantidade de tempo entre procuras das regras Desktop Profile contra o servidor IPA no caso do último pedido não ter retornado nenhuma regra\&. .sp Predefinição: 60 (minutos) .RE .PP ipa_hbac_refresh (inteiro) .RS 4 A quantidade de tempo entre procuras das regras HBAC contra o servidor IPA\&. Isto irá reduzir a latência e carga no servidor IPA se existirem muitos pedidos de controle de acesso feitos num curto período\&. .sp Predefinição: 5 (segundos) .RE .PP ipa_hbac_selinux (inteiro) .RS 4 A quantidade de tempo entre procuras de mapas SELinux contra o servidor IPA\&. Isto irá reduzir a latência e carga no servidor IPA se existirem muitos pedidos de login de utilizador feitos num curto período\&. .sp Predefinição: 5 (segundos) .RE .PP ipa_server_mode (booleano) .RS 4 Esta opção será definida automaticamente pelo instalador do IPA (ipa\-server\-install) e denota se o SSSD está a correr num servidor IPA ou não\&. .sp Num servidor IPA o SSSD irá procurar utilizadores e grupos de domínios de confiança directamente enquanto que num cliente irá perguntar ao servidor IPA\&. .sp NOTA: Existem actualmente algumas suposições que têm de ser respeitadas quando o SSSD corre num servidor IPA\&. .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} A opção \(lqipa_server\(rq tem de ser configurada para apontar para o próprio servidor IPA\&. Esta é sempre a predefinição definida pelo instalador do IPA, portanto não é requerida nenhuma alteração manual\&. .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} A opção \(lqfull_name_format\(rq não pode ser ajustada a apenas escrever nomes curtos para utilizadores de domínios de confiança\&. .RE .sp Predefinição: false .RE .PP ipa_automount_location (string) .RS 4 A localização de automounter que este cliente IPA irá usar .sp Predefinição: A localização chamada "default" .sp Por favor note que o automounter apenas lê o mapa mestre no arranque, assim se quaisquer alterações relacionadas com autofs forem feitas no sssd\&.conf, tipicamente você também precisa de reiniciar o daemon automounter após reiniciar o SSSD\&. .RE .SS "VISUALIZAÇÕES E SOBREPOSIÇÕES" .PP O SSSD consegue lidar com vistas e sobreposições que são oferecidas pelo FreeIPA 4\&.1 e versões posteriores\&. Como todos os caminhos e objectclasses são fixados no lado do servidor, não há basicamente nenhuma necessidade de configurar nada\&. Para complemento as opções relacionadas estão listadas aqui com os seus valores predefinidos\&. .PP ipa_view_class (string) .RS 4 Objectclass do recipiente de vista\&. .sp Predefinição: nsContainer .RE .PP ipa_view_name (string) .RS 4 Nome do atributo que contém o nome da vista\&. .sp Predefinição: cn .RE .PP ipa_override_object_class (string) .RS 4 Objectclass dos objectos de sobreposição\&. .sp Predefinição: ipaOverrideAnchor .RE .PP ipa_anchor_uuid (string) .RS 4 Nome do atributo que contém a referência ao objecto original num domínio remoto\&. .sp Predefinição: ipaAnchorUUID .RE .PP ipa_user_override_object_class (string) .RS 4 Nome do objectclass para sobreposições do utilizador\&. É usado para determinar se o objecto de sobreposição encontrado está relacionado com um utilizador ou um grupo\&. .sp As sobreposições de utilizador podem conter atributos dados por .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_name .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_uid_number .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_gid_number .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_gecos .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_home_directory .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_shell .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_ssh_public_key .RE .sp Predefinição: ipaUserOverride .RE .PP ipa_group_override_object_class (string) .RS 4 Nome do objectclass para sobreposições do grupo\&. É usado para determinar se o objecto de sobreposição encontrado está relacionado com um utilizador ou um grupo\&. .sp As sobreposições de grupo podem conter atributos dados por .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_name .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_gid_number .RE .sp Predefinição: ipaGroupOverride .RE .SH "OPÇÕES PREDEFINIDAS MODIFICADAS" .PP Certas predefinições de opções não correspondem às suas predefinições de backend respectivos, estes nomes de opção e predefinições específicas de provedor IPA estão listadas em baixo: .SS "Provedor KRB5" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} krb5_validate = true .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} krb5_use_fast = try .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} krb5_canonicalize = true .RE .SS "Fornecedor LDAP \- Geral" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_schema = ipa_v1 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_force_upper_case_realm = true .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_sasl_mech = GSSAPI .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_sasl_minssf = 56 .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_account_expire_policy = ipa .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_use_tokengroups = true .RE .SS "Provedor LDAP \- Opções de utilizador" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_member_of = memberOf .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_uuid = ipaUniqueID .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_ssh_public_key = ipaSshPubKey .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_auth_type = ipaUserAuthType .RE .SS "Provedor LDAP \- Opções de grupo" .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_object_class = ipaUserGroup .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_object_class_alt = posixGroup .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_member = member .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_uuid = ipaUniqueID .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_objectsid = ipaNTSecurityIdentifier .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_external_member = ipaExternalMember .RE .SH "FORNECEDOR DE SUBDOMÍNIOS" .PP O provedor de sub\-domínios do IPA comporta\-se de modo levemente diferente se for configurado explicitamente ou implicitamente\&. .PP Se a opção \*(Aqsubdomains_provider = ipa\*(Aq existir na secção domain do sssd\&.conf, o provedor de sub\-domínios do IPA está configurado explicitamente, e todos os pedidos de sub\-domínio são enviados para o servidor IPA se tal for necessário\&. .PP Se a opção \*(Aqsubdomains_provider\*(Aq não estiver definida na secção domain do sssd\&.conf mas existir a opção \*(Aqid_provider = ipa\*(Aq, o provedor de sub\-domínios do IPA está configurado implicitamente\&. Neste caso, se um pedido de sub\-domínio falhar e indicar que o servidor não suporta sub\-domínios, isto é, não está configurado para confianças, o provedor de sub\-domínios do IPA é desactivado\&. Após uma hora ou após o provedor IPA ir online, o provedor de sub\-domínios é activado de novo\&. .SH "CONFIGURAÇÃO DE DOMÍNIOS DE CONFIANÇA" .PP Algumas opções de configuração também podem ser definidas para um domínio de confiança\&. Uma configuração de domínio de confiança pode ser definida usando a secção trusted domain como mostrado no exemplo em baixo\&. Em alternativa, a opção \(lqsubdomain_inherit\(rq pode ser usada no domínio pai\&. .sp .if n \{\ .RS 4 .\} .nf [domain/ipa\&.domain\&.com/ad\&.domain\&.com] ad_server = dc\&.ad\&.domain\&.com .fi .if n \{\ .RE .\} .PP Para mais detalhes, veja o manual \fBsssd.conf\fR(5)\&. .PP Opções de configuração diferentes são afinadas para um domínio de confiança dependendo de se você está a configurar o SSSD num servidor IPA ou num cliente IPA\&. .SS "OPÇÕES AFINÁVEIS EM MESTRES IPA" .PP As seguinte opções podem ser definidas na secção subdomain dum mestre IPA: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_backup_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_site .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipa_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ipa_backup_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_search_base .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_user_search_base .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ldap_group_search_base .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} use_fully_qualified_names .RE .PP Opções prefixadas com \*(Aqad_\*(Aq ou \*(Aqipa_\*(Aq apenas se aplicam nos seus tipos de sub\-domínio respectivos\&. .SS "OPÇÕES AFINÁVEIS EM CLIENTES IPA" .PP As seguinte opções podem ser definidas numa secção subdomain AD dum cliente IPA: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_server .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ad_site .RE .PP Note que se ambas opções estiverem definidas, apenas \(lqad_server\(rq é avaliada\&. .PP Como qualquer pedido por identidade de utilizador ou grupo a partir de um domínio de confiança provocado por um cliente IPA é resolvido pelo servidor IPA, as opções \(lqad_server\(rq e \(lqad_site\(rq apenas afectam contra qual AD DC será a autenticação executada\&. Em particular, os endereços resolvidos a partir destas listas serão escritos em ficheiros \(lqkdcinfo\(rq lidos pelo plugin locador do Kerberos\&. Por favor consulte o manual \fBsssd_krb5_locator_plugin\fR(8) para mais detalhes sobre o plugin locador do Kerberos\&. .SH "FAILOVER" .PP A funcionalidade failover permite aos backends mudarem automaticamente para o servidor diferente se o servidor actual falhar\&. .SS "Sintaxe do Failover" .PP A lista de servidores é dada como uma lista separada por vírgulas; é permitido qualquer número de espaços em volta das vírgulas\&. Os servidores são listados pela ordem de preferência\&. A lista pode conter qualquer número de servidores\&. .PP Para cada opção de configuração activa\-failover, existem duas variantes: \fIprimary\fR e \fIbackup\fR\&. A ideia é que os servidores na lista primária são preferidos e os servidores backup são apenas procurados se os servidores primários não puderem ser alcançados\&. Se um servidor backup for selecionado, é definido um tempo limite de 31 segundos\&. Após este tempo limite o SSSD irá periodicamente tentar re\-ligar a um dos servidores primários\&. Se tiver sucesso, irá substituir o servidor actualmente activo (backup)\&. .SS "O Mecanismo Failover" .PP O mecanismo failover distingue entre uma máquina e um serviço\&. O backend primeiro tenta resolver o nome de máquina de uma dada máquina; se esta tentativa de resolução falhar, a máquina é considerada offline\&. Não são feitas mais tentativas de ligar a esta máquina para qualquer outro serviço\&. Se a tentativa de resolução tiver sucesso, o backend tenta ligar a um serviço nesta máquina\&. Se a tentativa de ligação a serviço falhar, então este serviço particular é considerado offline e o backend automaticamente muda para o próximo serviço\&. A máquina continua a ser considerada online e pode ainda ser tentada para outro serviço\&. .PP São feitas mais tentativas de ligação a máquinas ou serviços marcados como offline após um período de tempo especificado; isto é actualmente duramente codificado a 30 segundos\&. .PP Se não existirem mais máquinas para tentar, o backend muda todos para modo offline, e depois tenta re\-ligar a cada 30 segundos\&. .SS "Tempo limite e afinação do Failover" .PP Resolver um servidor a onde ligar pode ser tão simples como correr uma única consulta DNS ou pode invocar vários passos, tais como encontrar o sítio correto ou tentar múltiplos nomes de máquinas no caso de alguns dos servidores configurados não estarem alcançáveis\&. Os cenários mais complexos podem durar algum tempo e o SSSD precisa de equilibrar entre disponibilizar tempo suficiente para terminar o processo de resolução mas por outro lado, não demorar muito tempo antes de regressar ao modo offline\&. Se os registos de depuração do SSSD mostrarem que a resolução do servidor atingiu o tempo limite antes de ser contactado um servidor vivo, você pode considerar mudar os tempos limite\&. .PP Esta secção lista as afinações disponíveis\&. Por favor consulte as suas descrições no manual \fBsssd.conf\fR(5)\&. .PP dns_resolver_server_timeout .RS 4 Tempo em milissegundos que define quanto tempo deve o SSSD falar com um único servidor DNS antes de tentar o próximo\&. .sp Predefinição: 1000 .RE .PP dns_resolver_op_timeout .RS 4 Tempo em segundos que diz quanto tempo deve o SSSD tentar resolver uma única consulta DNS (ex\&. resolução de um nome de máquina ou dum registo SRV) antes de tentar o próximo nome de máquina ou domínio de descoberta\&. .sp Predefinição: 3 .RE .PP dns_resolver_timeout .RS 4 Quanto tempo deve o SSSD tentar resolver um serviço failover\&. Esta resolução de serviço internamente pode incluir vários passos, tal como resolver consultas SRV de DNS ou localizar o sítio\&. .sp Predefinição: 6 .RE .PP Para provedores baseados em LDAP, a operação de resolução é executada como parte de uma operação de ligação LDAP\&. Assim, também o tempo limite \(lqldap_opt_timeout\(rq deve ser definido para um valor maior que \(lqdns_resolver_timeout\(rq que por sua vez deve ser definido para um valor maior que \(lqdns_resolver_op_timeout\(rq o qual deve ser maior que \(lqdns_resolver_server_timeout\(rq\&. .SH "DESCOBERTA DE SERVIÇOS" .PP A funcionalidade de descoberta de serviços permite aos backends encontrarem automaticamente os servidores apropriados para ligarem para usarem uma consulta DNS especial\&. Esta funcionalidade não é suportada para servidores de salvaguarda (backup)\&. .SS "Configuração" .PP Se nenhum servidor for especificado, o backend automaticamente usa a descoberta de serviços para tentar encontrar um servidor\&. Opcionalmente, o utilizador pode escolher usar ambos endereços de servidor fixos e a descoberta de serviços ao inserir uma palavra chave especial \(lq_srv_\(rq, na lista de servidores\&. A ordem de preferência é mantida\&. Esta funcionalidade é útil se, por exemplo, o utilizador prefere usar descoberta de serviços sempre que possível, e regressar a um servidor específico quando não se descobrem servidores usando DNS\&. .SS "O nome de domínio" .PP Por favor consulte o parâmetro \(lqdns_discovery_domain\(rq no manual \fBsssd.conf\fR(5) para mais detalhes\&. .SS "O protocolo" .PP As consultas geralmente especificam _tcp como o protocolo\&. As excepções estão documentadas na descrição da opção respectiva\&. .SS "Veja também" .PP Para mais informação sobre o mecanismo de descoberta de serviços, consulte RFC 2782\&. .SH "EXEMPLO" .PP O seguinte exemplo assume que o SSSD está actualmente configurado e example\&.com é um dos domínios na secção \fI[sssd]\fR\&. Este exemplo mostra apenas as opções específicas do provedor ipa\&. .PP .if n \{\ .RS 4 .\} .nf [domain/example\&.com] id_provider = ipa ipa_server = ipaserver\&.example\&.com ipa_hostname = myhost\&.example\&.com .fi .if n \{\ .RE .\} .sp .SH "VEJA TAMBÉM" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), \fBsssd-ldap\fR(5), \fBsssd-ldap-attributes\fR(5), \fBsssd-krb5\fR(5), \fBsssd-simple\fR(5), \fBsssd-ipa\fR(5), \fBsssd-ad\fR(5), \fBsssd-idp\fR(5), \fBsssd-sudo\fR(5), \fBsssd-session-recording\fR(5), \fBsss_cache\fR(8), \fBsss_debuglevel\fR(8), \fBsss_obfuscate\fR(8), \fBsss_seed\fR(8), \fBsssd_krb5_locator_plugin\fR(8), \fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1), \fBsssd-ifp\fR(5), \fBpam_sss\fR(8)\&. \fBsss_rpcidmapd\fR(5) .SH "AUTHORS" .PP \fBO autor do SSSD \- https://github\&.com/SSSD/sssd/\fR