Гайд: как перенести пользователей в Астра Линукс, мигрируя с другой ОС или в домен - Часть 3

Полное руководство по миграции пользователей в Astra Linux: создание локальных профилей, перенос данных из Windows и интеграция с доменом ALD Pro.

2026.08.29                  


Гайд: как перенести пользователей в Астра Линукс, мигрируя с другой ОС или в домен - Часть 3Гайд: как перенести пользователей в Астра Линукс, мигрируя с другой ОС или в домен - Часть 3 Продолжение в Части 2

16. Ввод Астра Линукс в Active Directory

Если у вас не ALD Pro / FreeIPA, а Active Directory, часто используется realmd.

Установка:

sudo apt update
sudo apt install realmd sssd sssd-tools adcli krb5-user packagekit oddjob-mkhomedir

Проверка домена:

realm discover example.local

Ввод в домен:

sudo realm join example.local -U Administrator

Разрешить вход всем доменным пользователям:



sudo realm permit --all

Или разрешить только конкретным:

sudo realm permit ivanov@example.local
sudo realm permit petrov@example.local

Проверка:

id ivanov@example.local
getent passwd ivanov@example.local

17. Настройка коротких имен пользователей

По умолчанию доменные пользователи могут входить как:

ivanov@example.local

Если нужно разрешить короткий вход:

ivanov

можно настроить sssd.conf.

Пример:

[sssd]
domains = example.local

[domain/example.local]
use_fully_qualified_names = False

После изменения:

sudo chmod 600 /etc/sssd/sssd.conf
sudo systemctl restart sssd
sudo sss_cache -E

Однако в крупных доменах с несколькими подразделениями лучше оставить полные имена, чтобы избежать конфликтов одинаковых логинов.


18. Настройка графического входа

В графическом менеджере входа пользователь может вводиться:

ivanov@example.local

или, если настроены короткие имена:

ivanov

Если вход в графическом режиме не работает, проверьте:

journalctl -xe
journalctl -u sssd
journalctl -u gdm
journalctl -u lightdm

В разных редакциях может использоваться разный дисплейный менеджер:

systemctl status gdm
systemctl status lightdm
systemctl status sddm

19. Проверка после миграции

После миграции обязательно проверьте:


19.1. Вход пользователя

Локально:

su - username

или доменно:

su - username@example.local

Проверка переменных окружения:

whoami
id
echo $HOME
echo $SHELL

19.2. Доступ к домашнему каталогу

ls -ld /home/username
ls -l /home/username

Владелец должен быть корректным.


19.3. Права sudo

Для привилегированного пользователя:

sudo -l
sudo whoami

19.4. Доступ к сетевым ресурсам

Проверьте:

  • сетевые диски;
  • принтеры;
  • внутренние ресурсы;
  • доступ к серверам по имени.

19.5. Графическая среда

Проверьте вход в графическую среду:

  • экран входа;
  • рабочий стол;
  • файловый менеджер;
  • браузер;
  • терминал;
  • офисные приложения;
  • почтовый клиент.

20. Типичные проблемы и решения

20.1. Пользователь не находится командой id

Проверьте:

getent passwd username@example.local

Если пусто:

  1. Проверьте DNS.
  2. Проверьте время.
  3. Проверьте статус sssd.
  4. Перезапустите sssd.
  5. Очистите кэш.

Команды:

sudo systemctl status sssd
sudo systemctl restart sssd
sudo sss_cache -E

20.2. Не создается домашний каталог

Проверьте:

sudo systemctl status oddjobd

Включите:

sudo systemctl enable --now oddjobd

Проверьте pam:

sudo pam-auth-update

20.3. Ошибка Kerberos: Clock skew too great

Причина — рассинхрон времени.

Проверьте:

timedatectl

Включите синхронизацию:

sudo timedatectl set-ntp true
sudo systemctl restart chrony

20.4. Домен не находится

Проверьте:

cat /etc/resolv.conf
resolvectl status
nslookup example.local

Попробуйте указать сервер вручную:

sudo ipa-client-install --server=ald.example.local --domain=example.local --realm=EXAMPLE.LOCAL --mkhomedir

20.5. Пользователь входит, но нет прав на старые файлы

Причина — старый владелец файлов.

Исправление:

DOMAIN_USER="ivanov@example.local"
HOME_DIR="/home/ivanov"

UID_NUM=$(id -u "$DOMAIN_USER")
GID_NUM=$(id -g "$DOMAIN_USER")

sudo chown -R "$UID_NUM:$GID_NUM" "$HOME_DIR"

20.6. Файлы из Windows принадлежат другому владельцу

После копирования обязательно назначьте владельца:

sudo chown -R username:username /home/username

Если группа другая:

sudo chown -R username:newgroup /home/username

20.7. Ошибки из-за пробелов и кириллицы в именах файлов

При массовом копировании используйте кавычки:

sudo rsync -aHAX "/mnt/win/Иванов Иван/" "/home/ivanov/"


Для поиска проблемных имен можно использовать:

find /home/username -name "* *"

21. Особенности Астра Линукс, которые нужно учитывать

В защищенных редакциях Астра Линукс могут быть дополнительные механизмы безопасности:

  • мандатное управление доступом;
  • замкнутая программная среда;
  • контроль целостности;
  • специфические политики паролей;
  • ограничения на выполнение файлов;
  • собственные средства аудита.

Если система используется в защищенном контуре:

  1. Перед миграцией проверьте политики безопасности.
  2. Не отключайте защитные механизмы без согласования.
  3. Учитывайте уровни конфиденциальности данных.
  4. Проверяйте, что домашние каталоги и файлы имеют корректные метки и права.
  5. После миграции проверьте аудит и журналы.

В обычной рабочей станции чаще всего достаточно стандартных прав и корректного владельца файлов.


22. Рекомендуемый порядок миграции

Для одного компьютера

  1. Создать резервную копию.
  2. Составить список пользователей.
  3. Создать локальных пользователей.
  4. Скопировать пользовательские данные.
  5. Назначить владельцев.
  6. Проверить вход каждого пользователя.
  7. Проверить права и приложения.

Для перехода на домен

  1. Подготовить домен.
  2. Создать пользователей и группы в домене.
  3. Настроить DNS и время на клиентах.
  4. Ввести пилотный компьютер в домен.
  5. Проверить вход доменного пользователя.
  6. Настроить автоматическое создание домашнего каталога.
  7. Перенести данные локальных пользователей.
  8. Назначить владельцев с учетом доменных UID/GID.
  9. Проверить права и sudo.
  10. Выполнить массовый ввод компьютеров в домен.

23. Краткий чек-лист миграции

Локальные пользователи

sudo adduser username
sudo passwd username
sudo chown -R username:username /home/username
sudo chmod 700 /home/username
id username

Миграция из Windows

sudo rsync -aHAX /mnt/win/username/ /home/username/
sudo chown -R username:username /home/username
sudo chmod 700 /home/username

Ввод в домен ALD Pro / FreeIPA

sudo apt update
sudo apt install freeipa-client sssd oddjob-mkhomedir

sudo ipa-client-install --mkhomedir

id username@example.local
getent passwd username@example.local

Перенос локальных файлов в доменную учетную запись

DOMAIN_USER="username@example.local"
HOME_DIR="/home/username"

UID_NUM=$(id -u "$DOMAIN_USER")
GID_NUM=$(id -g "$DOMAIN_USER")

sudo chown -R "$UID_NUM:$GID_NUM" "$HOME_DIR"
sudo chmod 700 "$HOME_DIR"

24. Итоговая рекомендация

Если миграция массовая и планируется централизованное управление, лучше сразу использовать домен:

  • пользователи создаются в домене;
  • компьютеры вводятся в домен;
  • вход выполняется с доменной учетной записью;
  • пароли и политики управляются централизованно;
  • права назначаются через группы.

Если миграция единичная или домен недоступен:

  • создайте локальных пользователей;
  • перенесите файлы;
  • назначьте владельцев;
  • задайте временные пароли;
  • потребуйте смену пароля при первом входе.

Наиболее надежный порядок для организации:

  1. Подготовить домен и пользователей.
  2. Настроить один пилотный ПК.
  3. Проверить вход, файлы, права, приложения.
  4. Перенести данные пользователей.
  5. Масштабировать на остальные машины.

Начало в Части 1


Продолжение в Части 2


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта