SSSD-IPA(5) Formatos de Ficheiros e Conven SSSD-IPA(5) NAME sssd-ipa - Provedor IPA do SSSD DESCRICAO Este manual descreve a configuracao do provedor IPA sssd(8). Para uma referencia detalhada da sintaxe, consulte a seccao "FORMATO DE FICHEIRO" do manual sssd.conf(5). O provedor IPA e um backend usado para ligar a um servidor IPA. (Consulte o sitio web freeipa.org para informacao sobre servidores IPA.) Este provedor requer que a maquina se junte ao dominio IPA; a configuracao e quase inteiramente auto-descoberta e obtida directamente a partir do servidor. O provedor IPA permite ao SSSD usar o provedor de identidade sssd- ldap(5) e o provedor de autenticacao sssd-krb5(5) com optimizacoes para ambientes IPA. O provedor IPA aceita as mesmas opcoes usadas pelos provedores sssd-ldap e sssd-krb5 com algumas excepcoes. No entanto, nao e necessario nem recomendado definir estas opcoes. O provedor IPA primariamente copia as opcoes predefinidas dos provedores ldap e krb5 tradicionais com algumas excepcoes, as diferencas sao listadas na seccao "OPCOES PREDEFINIDAS MODIFICADAS". Como um provedor de acesso, o provedor IPA tem uma configuracao minima (veja "ipa_access_order") pois principalmente usa regras HBAC (controle de acesso baseado em maquina). Por favor consulte freeipa.org para mais informacao acerca de HBAC. Se "auth_provider=ipa" ou "access_provider=ipa" estiverem configurados no sssd.conf entao o id_provider tem tambem de ser definido para "ipa". O provedor IPA ira usar o respondedor PAC se os bilhetes Kerberos de utilizadores de reinos de confianca conterem um PAC. Para facilitar a configuracao o respondedor PAC e arrancado automaticamente se o provedor ID do IPA estiver configurado. OPCOES DE CONFIGURACAO Consulte a seccao "SECCOES DE DOMINIO" do manual sssd.conf(5) para detalhes da configuracao de um dominio SSSD. ipa_domain (string) Especifica o nome do dominio IPA. Isto e opcional. Se nao for fornecido, e usado o nome de dominio da configuracao. ipa_server, ipa_backup_server (string) A lista separada por virgulas de enderecos IP e nomes de maquinas dos servidores IPA aos quais o SSSD deve ligar por ordem de preferencia. Para mais informacao sobre failover e redundancia de servidores. veja a seccao "FAILOVER". Isto e opcional se a auto-descoberta estiver activa. Para mais informacao sobre descoberta de servicos, consulte a seccao "DESCOBERTA DE SERVICOS". ipa_hostname (string) Opcional. Pode ser definido em maquinas onde os nomes-de-maquinas(5) nao refletem o nome totalmente qualificado usado no dominio IPA para identificar esta maquina. O nome de maquina tem de ser totalmente qualificado. dyndns_update (booleano) Opcional. Esta opcao diz ao SSSD para actualizar automaticamente o servidor DNS embutido FreeIPA com o endereco IP deste cliente. A actualizacao e segura usando GSS-TSIG. O endereco IP da ligacao LDAP IPA e usado para as actualizacoes, se nao for caso contrario especificado ao se usar a opcao "dyndns_iface". NOTA: Em sistemas antigos (como o RHEL 5), para este comportamento poder ter fiabilidade de funcionamento, o reino Kerberos predefinido tem de ser definido apropriadamente em /etc/krb5.conf Predefinicao: false dyndns_ttl (inteiro) O TTL a aplicar ao registo de cliente DNS quando o actualiza. Se dyndns_update for false isto nao tem efeito. Isto ira sobrepor o TTL do lado servidor se definido por um administrador. Predefinicao: 1200 (segundos) dyndns_iface (string) Opcional. Aplicavel apenas quando dyndns_update e true. Escolhe a interface ou uma lista de interfaces cujos enderecos IP devem ser usados para actualizacoes de dynamic DNS. O nome da interface pode ser um padrao wildcard prefixado com ! para exclusao da interface. A primeira correspondencia para a avaliacao. Por exemplo listar !eth1, * instrui o SSSD a usar todas as interfaces excepto eth1. Veja man 7 glob para detalhes sobre padroes. Predefinicao: Usa o endereco IP da interface que e usada para ligacao IPA LDAP Exemplo: dyndns_iface = em[12], !vnet1, vnet* dyndns_address (string) Opcional. Aplicavel apenas quando dyndns_update e verdadeiro. Uma lista de enderecos IP ou redes IP a usar para atualizacoes de DNS dinamicas. Enderecos de rede tem de estar no formato CIDR. Uma entrada pode ser prefixada com ! para indicar exclusao. O best match e usado para determinar se um endereco e incluido ou excluido (isto e, um prefixo mais longo tem precedencia). Predefinicao: Nenhuma filtragem de enderecos IP. Exemplo: dyndns_address = 10.0.0.0/16, !10.0.1.0/24 dyndns_auth (string) Se o utilitario nsupdate deve usar autenticacao GSS-TSIG para actualizacoes de seguranca com o servidor DNS, actualizacoes nao seguras podem ser enviadas ao definir esta opcao para 'none'. Predefinicao: GSS-TSIG dyndns_auth_ptr (string) Se o utilitario nsupdate deve usar autenticacao GSS-TSIG para actualizacoes PTR de seguranca com o servidor DNS, actualizacoes nao seguras podem ser enviadas ao definir esta opcao para 'none'. Predefinicao: O mesmo que dyndns_auth dyndns_refresh_interval (inteiro) Quao frequente deve o backend executar a actualizacao DNS periodica em adicao a actualizacao automatica executada quando o backend fica online. Esta opcao e opcional e aplicavel apenas quando dyndns_update e true. Predefinicao: 0 (desactivado) dyndns_update_ptr (booleano) Se o registo PTR tambem deve ser explicitamente actualizado quando se actualiza os registos de DNS dos clientes. Aplicavel apenas quando dyndns_update e true. Esta opcao deve ser False na maioria de desenvolvimentos IPA pois o servidor IPA gera os registos PTR automaticamente quando os registos da frente sao modificados. Note que o parametro dyndns_update_per_family nao se aplica para atualizacoes de registo PTR Essas atualizacoes sao sempre enviadas em separado. Predefinicao: False (desactivado) dyndns_force_tcp (booleano) Se o utilitario nsupdate deve por predefinicao usar TCP para comunicar com o servidor DNS. Predefinicao: False (deixa o nsupdate escolher o protocolo) dyndns_server (string) O servidor DNS a usar quando executa uma actualizacao de DNS. Na maioria das configuracoes, e recomendado deixar esta opcao por definir. Definir esta opcao faz sentido em ambientes onde o servidor DNS e diferente do servidor de identidade ou quando usamos DNS encriptado. O parametro ode ser uma string simples que contem um nome DNS ou um endereco IP. Tambem pode ser um URI. O URI pode parecer-se com dns://servername/ ou dns+tls://1.2.3.4:853#servername/. O segundo exemplo ativa protocolo DNS-sobrer-TLS para atualizacoes de DNS. O utilitario nsupdate tem de suportar DoT - verifique o manual do nsupdate antes de o ativar no SSSD. Por favor note que esta opcao so sera usada em tentativas de recurso quando a tentativa anterior que usa definicoes se auto-deteccao falhe ou quando DNS-sobre-TLS estiver ativo. Predefinicao: None (deixa o nsupdate escolher o servidor) dyndns_update_per_family (booleano) A actualizacao DNS e por predefinicao feita em dois passos - actualizacao IPv4 e depois actualizacao IPv6. Nalguns casos pode ser desejavel executar a actualizacao IPv4 e IPv6 num unico passo. Predefinicao: true dyndns_dot_cacert (string) Esta opcao especifica o ficheiro do certificado da autoridade de certificados (em formato PEM) de modo a verificar o certificado TLS do servidor remoto quando se usa DoT. Predefinicao: Nenhum (usa o armazem de certificados global) dyndns_dot_cert (string) Esta opcao define o ficheiro de certificado(s) para autenticacao para o transporte DoT para o servidor remoto. E esperado que o ficheiro de cadeia de certificados esteja em formato PEM. As opcoes dyndns_dot_cert e dyndns_dot_key tem de ser ambas definidas para se conseguir autenticacao TLS mutua. Predefinicao: Nenhuma (Nao usa autenticacao TLS) dyndns_dot_key (string) Esta opcao define o ficheiro chave para encriptacao autenticada para o transporte DoT ao servidor remoto. E esperado que o ficheiro da chave privada esteja em formato PEM. Predefinicao: Nenhuma (Nao usa autenticacao TLS) ipa_access_order (string) Lista separada por virgulas de opcoes de controlo de acesso. Os valores permitidos sao: expire: usa politica de expiracao de conta do IPA. pwd_expire_policy_reject, pwd_expire_policy_warn, pwd_expire_policy_renew: Estas opcoes sao uteis se os utilizadores estiverem interessados em serem avisados que a palavra passe esta prestes a expirar e a autenticacao e baseada em se usar um metodo diferente que palavras passe - por exemplo chaves SSH. A diferenca entre estas opcoes e a accao tomada se a palavra passe do utilizador estiver expirada: o pwd_expire_policy_reject - e negado o login ao utilizador, o pwd_expire_policy_warn - o utilizador ainda e capaz de fazer login, o pwd_expire_policy_renew - o utilizador e incitado a mudar a sua palavra passe imediatamente. Por favor note que 'access_provider = ipa' tem de estar definido para esta funcionalidade funcionar. ipa_deskprofile_search_base (string) Opcional. Usa a string dada como base de busca para objectos relacionados com Desktop Profile. Predefinicao: Usa base DN ipa_subid_ranges_search_base (string) Descontinuado. Use ldap_subid_ranges_search_base em vez disto. ipa_hbac_search_base (string) Opcional. Usa a string dada como base de busca para objectos relacionados com HBAC. Predefinicao: Usa base DN ipa_host_search_base (string) Descontinuado. Use ldap_host_search_base em vez disto. ipa_selinux_search_base (string) Opcional. Usa a string fornecida como base de busca para mapas de utilizador SELinux. Veja "ldap_search_base" para informacao acerca de configurar multiplas bases de busca. Predefinicao: o valor de ldap_search_base ipa_subdomains_search_base (string) Opcional. Usa a string fornecida como base de busca para dominios de confianca. Veja "ldap_search_base" para informacao acerca de configurar multiplas bases de busca. Predefinicao: o valor de cn=trusts,%basedn ipa_master_domain_search_base (string) Opcional. Usa a string fornecida como base de busca para objecto de dominio mestre. Veja "ldap_search_base" para informacao acerca de configurar multiplas bases de busca. Predefinicao: o valor de cn=ad,cn=etc,%basedn ipa_views_search_base (string) Opcional. Usa a string fornecida como base de busca para recipientes de visualizacoes. Veja "ldap_search_base" para informacao acerca de configurar multiplas bases de busca. Predefinicao: o valor de cn=views,cn=accounts,%basedn krb5_realm (string) O nome do reino Kerberos. Isto e opcional e predefinido para o valor de "ipa_domain". O nome do reino Kerberos tem um significado especial em IPA - e convertido num DN base a usar para executar operacoes de LDAP. krb5_confd_path (string) Caminho absoluto de um directorio onde o SSSD deve colocar trechos de configuracao do Kerberos. Para desactivar a criacao de trechos de configuracao defina o parametro para 'none'. Predefinicao: nao definida (sub-directorio krb5.include.d do directorio pubconf do SSSD) ipa_deskprofile_refresh (inteiro) A quantidade de tempo entre procuras das regras Desktop Profile contra o servidor IPA. Isto ira reduzir a latencia e carga no servidor IPA se existirem muitos pedidos de perfil de desktop feitos num curto periodo. Predefinicao: 5 (segundos) ipa_deskprofile_request_interval (inteiro) A quantidade de tempo entre procuras das regras Desktop Profile contra o servidor IPA no caso do ultimo pedido nao ter retornado nenhuma regra. Predefinicao: 60 (minutos) ipa_hbac_refresh (inteiro) A quantidade de tempo entre procuras das regras HBAC contra o servidor IPA. Isto ira reduzir a latencia e carga no servidor IPA se existirem muitos pedidos de controle de acesso feitos num curto periodo. Predefinicao: 5 (segundos) ipa_hbac_selinux (inteiro) A quantidade de tempo entre procuras de mapas SELinux contra o servidor IPA. Isto ira reduzir a latencia e carga no servidor IPA se existirem muitos pedidos de login de utilizador feitos num curto periodo. Predefinicao: 5 (segundos) ipa_server_mode (booleano) Esta opcao sera definida automaticamente pelo instalador do IPA (ipa-server-install) e denota se o SSSD esta a correr num servidor IPA ou nao. Num servidor IPA o SSSD ira procurar utilizadores e grupos de dominios de confianca directamente enquanto que num cliente ira perguntar ao servidor IPA. NOTA: Existem actualmente algumas suposicoes que tem de ser respeitadas quando o SSSD corre num servidor IPA. o A opcao "ipa_server" tem de ser configurada para apontar para o proprio servidor IPA. Esta e sempre a predefinicao definida pelo instalador do IPA, portanto nao e requerida nenhuma alteracao manual. o A opcao "full_name_format" nao pode ser ajustada a apenas escrever nomes curtos para utilizadores de dominios de confianca. Predefinicao: false ipa_automount_location (string) A localizacao de automounter que este cliente IPA ira usar Predefinicao: A localizacao chamada "default" Por favor note que o automounter apenas le o mapa mestre no arranque, assim se quaisquer alteracoes relacionadas com autofs forem feitas no sssd.conf, tipicamente voce tambem precisa de reiniciar o daemon automounter apos reiniciar o SSSD. VISUALIZACOES E SOBREPOSICOES O SSSD consegue lidar com vistas e sobreposicoes que sao oferecidas pelo FreeIPA 4.1 e versoes posteriores. Como todos os caminhos e objectclasses sao fixados no lado do servidor, nao ha basicamente nenhuma necessidade de configurar nada. Para complemento as opcoes relacionadas estao listadas aqui com os seus valores predefinidos. ipa_view_class (string) Objectclass do recipiente de vista. Predefinicao: nsContainer ipa_view_name (string) Nome do atributo que contem o nome da vista. Predefinicao: cn ipa_override_object_class (string) Objectclass dos objectos de sobreposicao. Predefinicao: ipaOverrideAnchor ipa_anchor_uuid (string) Nome do atributo que contem a referencia ao objecto original num dominio remoto. Predefinicao: ipaAnchorUUID ipa_user_override_object_class (string) Nome do objectclass para sobreposicoes do utilizador. E usado para determinar se o objecto de sobreposicao encontrado esta relacionado com um utilizador ou um grupo. As sobreposicoes de utilizador podem conter atributos dados por o ldap_user_name o ldap_user_uid_number o ldap_user_gid_number o ldap_user_gecos o ldap_user_home_directory o ldap_user_shell o ldap_user_ssh_public_key Predefinicao: ipaUserOverride ipa_group_override_object_class (string) Nome do objectclass para sobreposicoes do grupo. E usado para determinar se o objecto de sobreposicao encontrado esta relacionado com um utilizador ou um grupo. As sobreposicoes de grupo podem conter atributos dados por o ldap_group_name o ldap_group_gid_number Predefinicao: ipaGroupOverride OPCOES PREDEFINIDAS MODIFICADAS Certas predefinicoes de opcoes nao correspondem as suas predefinicoes de backend respectivos, estes nomes de opcao e predefinicoes especificas de provedor IPA estao listadas em baixo: Provedor KRB5 o krb5_validate = true o krb5_use_fast = try o krb5_canonicalize = true Fornecedor LDAP - Geral o ldap_schema = ipa_v1 o ldap_force_upper_case_realm = true o ldap_sasl_mech = GSSAPI o ldap_sasl_minssf = 56 o ldap_account_expire_policy = ipa o ldap_use_tokengroups = true Provedor LDAP - Opcoes de utilizador o ldap_user_member_of = memberOf o ldap_user_uuid = ipaUniqueID o ldap_user_ssh_public_key = ipaSshPubKey o ldap_user_auth_type = ipaUserAuthType Provedor LDAP - Opcoes de grupo o ldap_group_object_class = ipaUserGroup o ldap_group_object_class_alt = posixGroup o ldap_group_member = member o ldap_group_uuid = ipaUniqueID o ldap_group_objectsid = ipaNTSecurityIdentifier o ldap_group_external_member = ipaExternalMember FORNECEDOR DE SUBDOMINIOS O provedor de sub-dominios do IPA comporta-se de modo levemente diferente se for configurado explicitamente ou implicitamente. Se a opcao 'subdomains_provider = ipa' existir na seccao domain do sssd.conf, o provedor de sub-dominios do IPA esta configurado explicitamente, e todos os pedidos de sub-dominio sao enviados para o servidor IPA se tal for necessario. Se a opcao 'subdomains_provider' nao estiver definida na seccao domain do sssd.conf mas existir a opcao 'id_provider = ipa', o provedor de sub-dominios do IPA esta configurado implicitamente. Neste caso, se um pedido de sub-dominio falhar e indicar que o servidor nao suporta sub-dominios, isto e, nao esta configurado para confiancas, o provedor de sub-dominios do IPA e desactivado. Apos uma hora ou apos o provedor IPA ir online, o provedor de sub-dominios e activado de novo. CONFIGURACAO DE DOMINIOS DE CONFIANCA Algumas opcoes de configuracao tambem podem ser definidas para um dominio de confianca. Uma configuracao de dominio de confianca pode ser definida usando a seccao trusted domain como mostrado no exemplo em baixo. Em alternativa, a opcao "subdomain_inherit" pode ser usada no dominio pai. [domain/ipa.domain.com/ad.domain.com] ad_server = dc.ad.domain.com Para mais detalhes, veja o manual sssd.conf(5). Opcoes de configuracao diferentes sao afinadas para um dominio de confianca dependendo de se voce esta a configurar o SSSD num servidor IPA ou num cliente IPA. OPCOES AFINAVEIS EM MESTRES IPA As seguinte opcoes podem ser definidas na seccao subdomain dum mestre IPA: o ad_server o ad_backup_server o ad_site o ipa_server o ipa_backup_server o ldap_search_base o ldap_user_search_base o ldap_group_search_base o use_fully_qualified_names Opcoes prefixadas com 'ad_' ou 'ipa_' apenas se aplicam nos seus tipos de sub-dominio respectivos. OPCOES AFINAVEIS EM CLIENTES IPA As seguinte opcoes podem ser definidas numa seccao subdomain AD dum cliente IPA: o ad_server o ad_site Note que se ambas opcoes estiverem definidas, apenas "ad_server" e avaliada. Como qualquer pedido por identidade de utilizador ou grupo a partir de um dominio de confianca provocado por um cliente IPA e resolvido pelo servidor IPA, as opcoes "ad_server" e "ad_site" apenas afectam contra qual AD DC sera a autenticacao executada. Em particular, os enderecos resolvidos a partir destas listas serao escritos em ficheiros "kdcinfo" lidos pelo plugin locador do Kerberos. Por favor consulte o manual sssd_krb5_locator_plugin(8) para mais detalhes sobre o plugin locador do Kerberos. FAILOVER A funcionalidade failover permite aos backends mudarem automaticamente para o servidor diferente se o servidor actual falhar. Sintaxe do Failover A lista de servidores e dada como uma lista separada por virgulas; e permitido qualquer numero de espacos em volta das virgulas. Os servidores sao listados pela ordem de preferencia. A lista pode conter qualquer numero de servidores. Para cada opcao de configuracao activa-failover, existem duas variantes: primary e backup. A ideia e que os servidores na lista primaria sao preferidos e os servidores backup sao apenas procurados se os servidores primarios nao puderem ser alcancados. Se um servidor backup for selecionado, e definido um tempo limite de 31 segundos. Apos este tempo limite o SSSD ira periodicamente tentar re-ligar a um dos servidores primarios. Se tiver sucesso, ira substituir o servidor actualmente activo (backup). O Mecanismo Failover O mecanismo failover distingue entre uma maquina e um servico. O backend primeiro tenta resolver o nome de maquina de uma dada maquina; se esta tentativa de resolucao falhar, a maquina e considerada offline. Nao sao feitas mais tentativas de ligar a esta maquina para qualquer outro servico. Se a tentativa de resolucao tiver sucesso, o backend tenta ligar a um servico nesta maquina. Se a tentativa de ligacao a servico falhar, entao este servico particular e considerado offline e o backend automaticamente muda para o proximo servico. A maquina continua a ser considerada online e pode ainda ser tentada para outro servico. Sao feitas mais tentativas de ligacao a maquinas ou servicos marcados como offline apos um periodo de tempo especificado; isto e actualmente duramente codificado a 30 segundos. Se nao existirem mais maquinas para tentar, o backend muda todos para modo offline, e depois tenta re-ligar a cada 30 segundos. Tempo limite e afinacao do Failover Resolver um servidor a onde ligar pode ser tao simples como correr uma unica consulta DNS ou pode invocar varios passos, tais como encontrar o sitio correto ou tentar multiplos nomes de maquinas no caso de alguns dos servidores configurados nao estarem alcancaveis. Os cenarios mais complexos podem durar algum tempo e o SSSD precisa de equilibrar entre disponibilizar tempo suficiente para terminar o processo de resolucao mas por outro lado, nao demorar muito tempo antes de regressar ao modo offline. Se os registos de depuracao do SSSD mostrarem que a resolucao do servidor atingiu o tempo limite antes de ser contactado um servidor vivo, voce pode considerar mudar os tempos limite. Esta seccao lista as afinacoes disponiveis. Por favor consulte as suas descricoes no manual sssd.conf(5). dns_resolver_server_timeout Tempo em milissegundos que define quanto tempo deve o SSSD falar com um unico servidor DNS antes de tentar o proximo. Predefinicao: 1000 dns_resolver_op_timeout Tempo em segundos que diz quanto tempo deve o SSSD tentar resolver uma unica consulta DNS (ex. resolucao de um nome de maquina ou dum registo SRV) antes de tentar o proximo nome de maquina ou dominio de descoberta. Predefinicao: 3 dns_resolver_timeout Quanto tempo deve o SSSD tentar resolver um servico failover. Esta resolucao de servico internamente pode incluir varios passos, tal como resolver consultas SRV de DNS ou localizar o sitio. Predefinicao: 6 Para provedores baseados em LDAP, a operacao de resolucao e executada como parte de uma operacao de ligacao LDAP. Assim, tambem o tempo limite "ldap_opt_timeout" deve ser definido para um valor maior que "dns_resolver_timeout" que por sua vez deve ser definido para um valor maior que "dns_resolver_op_timeout" o qual deve ser maior que "dns_resolver_server_timeout". DESCOBERTA DE SERVICOS A funcionalidade de descoberta de servicos permite aos backends encontrarem automaticamente os servidores apropriados para ligarem para usarem uma consulta DNS especial. Esta funcionalidade nao e suportada para servidores de salvaguarda (backup). Configuracao Se nenhum servidor for especificado, o backend automaticamente usa a descoberta de servicos para tentar encontrar um servidor. Opcionalmente, o utilizador pode escolher usar ambos enderecos de servidor fixos e a descoberta de servicos ao inserir uma palavra chave especial "_srv_", na lista de servidores. A ordem de preferencia e mantida. Esta funcionalidade e util se, por exemplo, o utilizador prefere usar descoberta de servicos sempre que possivel, e regressar a um servidor especifico quando nao se descobrem servidores usando DNS. O nome de dominio Por favor consulte o parametro "dns_discovery_domain" no manual sssd.conf(5) para mais detalhes. O protocolo As consultas geralmente especificam _tcp como o protocolo. As excepcoes estao documentadas na descricao da opcao respectiva. Veja tambem Para mais informacao sobre o mecanismo de descoberta de servicos, consulte RFC 2782. EXEMPLO O seguinte exemplo assume que o SSSD esta actualmente configurado e example.com e um dos dominios na seccao [sssd]. Este exemplo mostra apenas as opcoes especificas do provedor ipa. [domain/example.com] id_provider = ipa ipa_server = ipaserver.example.com ipa_hostname = myhost.example.com VEJA TAMBEM sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 SSSD-IPA(5)