Даже если мы получили:
The ipa-server-install command was successful
это доказывает только:
процедура установки завершилась успешно.
Дальше нужна проверка результата.
Например:
ipactl status
Получаем статус ключевых IPA-сервисов.
Затем:
kinit admin
Если билет Kerberos успешно получен:
klist
покажет его.
Проверяем DNS:
dig ipa.infra.example.com
dig -x 192.0.2.10
dig SRV _ldap._tcp.infra.example.com
dig SRV _kerberos._udp.infra.example.com
И только потом имеет смысл переходить к подключению первого клиента.
Главное
FreeIPA лучше воспринимать не как приложение, которое мы устанавливаем на Linux.
А как инфраструктурный контур, который связывает:
DNS + Kerberos + LDAP + PKI + Linux hosts + service discovery
Поэтому:
ipa-server-install завершился успешно
≠
архитектура FreeIPA спроектирована правильноБольшинство ключевых решений стоит принять до первой команды установки:
какое имя будет у сервера;
какой DNS domain используется;
какой будет Kerberos realm;
кто управляет DNS;
как работают прямое и обратное разрешение;
откуда клиенты получают время;
как клиенты будут находить IPA;
какие сети получат доступ к сервисам.
Когда эти вопросы решены заранее, сам ipa-server-install действительно становится простой частью работы.
А не началом долгого поиска причин, почему Kerberos, DNS или клиенты ведут себя странно.
Нужно развернуть FreeIPA для Linux-инфраструктуры?
Выполняю развёртывание и базовую настройку FreeIPA с предварительной проверкой DNS, сетевой схемы и остальных зависимостей.
Услуги на Kwork:
https://kwork.ru/user/borib
#Разбор #FreeIPA #Linux #Deployment #IAM