17. Успешный installer — ещё не конец

Мы разбираем инфраструктуру по фактам: Linux, Zabbix, мониторинг, диагностика и архитектура. От симптома — к проверяемому выводу: что именно доказывает метрика, какие гипотезы остаются и как подтвердить решение. Без догадок там, где можно проверить. Если нужно понимать не только что сделать, но и почему — вам сюда.

FreeIPAipa-server-installkerberos

Даже если мы получили:

The ipa-server-install command was successful

это доказывает только:
процедура установки завершилась успешно.

Дальше нужна проверка результата.
Например:

ipactl status

Получаем статус ключевых IPA-сервисов.

Затем:

kinit admin

Если билет Kerberos успешно получен:

klist

покажет его.

Проверяем DNS:

dig ipa.infra.example.com
dig -x 192.0.2.10
dig SRV _ldap._tcp.infra.example.com
dig SRV _kerberos._udp.infra.example.com

И только потом имеет смысл переходить к подключению первого клиента.

Главное

FreeIPA лучше воспринимать не как приложение, которое мы устанавливаем на Linux.
А как инфраструктурный контур, который связывает:

DNS
+
Kerberos
+
LDAP
+
PKI
+
Linux hosts
+
service discovery

Поэтому:

ipa-server-install завершился успешно
        ≠
архитектура FreeIPA спроектирована правильно

Большинство ключевых решений стоит принять до первой команды установки:

какое имя будет у сервера;
какой DNS domain используется;
какой будет Kerberos realm;
кто управляет DNS;
как работают прямое и обратное разрешение;
откуда клиенты получают время;
как клиенты будут находить IPA;
какие сети получат доступ к сервисам.

Когда эти вопросы решены заранее, сам ipa-server-install действительно становится простой частью работы.
А не началом долгого поиска причин, почему Kerberos, DNS или клиенты ведут себя странно.

Нужно развернуть FreeIPA для Linux-инфраструктуры?

Выполняю развёртывание и базовую настройку FreeIPA с предварительной проверкой DNS, сетевой схемы и остальных зависимостей.

Услуги на Kwork:
https://kwork.ru/user/borib

#Разбор #FreeIPA #Linux #Deployment #IAM

Читайте так же