Гайд: как перенести пользователей в Астра Линукс, мигрируя с другой ОС или в домен - Часть 3
Продолжение в Части 2
16. Ввод Астра Линукс в Active Directory
Если у вас не ALD Pro / FreeIPA, а Active Directory, часто используется realmd.
Установка:
sudo apt update
sudo apt install realmd sssd sssd-tools adcli krb5-user packagekit oddjob-mkhomedir
Проверка домена:
realm discover example.local
Ввод в домен:
sudo realm join example.local -U Administrator
Разрешить вход всем доменным пользователям:
sudo realm permit --all
Или разрешить только конкретным:
sudo realm permit ivanov@example.local
sudo realm permit petrov@example.local
Проверка:
id ivanov@example.local
getent passwd ivanov@example.local
17. Настройка коротких имен пользователей
По умолчанию доменные пользователи могут входить как:
ivanov@example.local
Если нужно разрешить короткий вход:
ivanov
можно настроить sssd.conf.
Пример:
[sssd]
domains = example.local
[domain/example.local]
use_fully_qualified_names = False
После изменения:
sudo chmod 600 /etc/sssd/sssd.conf
sudo systemctl restart sssd
sudo sss_cache -E
Однако в крупных доменах с несколькими подразделениями лучше оставить полные имена, чтобы избежать конфликтов одинаковых логинов.
18. Настройка графического входа
В графическом менеджере входа пользователь может вводиться:
ivanov@example.local
или, если настроены короткие имена:
ivanov
Если вход в графическом режиме не работает, проверьте:
journalctl -xe
journalctl -u sssd
journalctl -u gdm
journalctl -u lightdm
В разных редакциях может использоваться разный дисплейный менеджер:
systemctl status gdm
systemctl status lightdm
systemctl status sddm
19. Проверка после миграции
После миграции обязательно проверьте:
19.1. Вход пользователя
Локально:
su - username
или доменно:
su - username@example.local
Проверка переменных окружения:
whoami
id
echo $HOME
echo $SHELL
19.2. Доступ к домашнему каталогу
ls -ld /home/username
ls -l /home/username
Владелец должен быть корректным.
19.3. Права sudo
Для привилегированного пользователя:
sudo -l
sudo whoami
19.4. Доступ к сетевым ресурсам
Проверьте:
- сетевые диски;
- принтеры;
- внутренние ресурсы;
- доступ к серверам по имени.
19.5. Графическая среда
Проверьте вход в графическую среду:
- экран входа;
- рабочий стол;
- файловый менеджер;
- браузер;
- терминал;
- офисные приложения;
- почтовый клиент.
20. Типичные проблемы и решения
20.1. Пользователь не находится командой id
Проверьте:
getent passwd username@example.local
Если пусто:
- Проверьте DNS.
- Проверьте время.
- Проверьте статус
sssd. - Перезапустите
sssd. - Очистите кэш.
Команды:
sudo systemctl status sssd
sudo systemctl restart sssd
sudo sss_cache -E
20.2. Не создается домашний каталог
Проверьте:
sudo systemctl status oddjobd
Включите:
sudo systemctl enable --now oddjobd
Проверьте pam:
sudo pam-auth-update
20.3. Ошибка Kerberos: Clock skew too great
Причина — рассинхрон времени.
Проверьте:
timedatectl
Включите синхронизацию:
sudo timedatectl set-ntp true
sudo systemctl restart chrony
20.4. Домен не находится
Проверьте:
cat /etc/resolv.conf
resolvectl status
nslookup example.local
Попробуйте указать сервер вручную:
sudo ipa-client-install --server=ald.example.local --domain=example.local --realm=EXAMPLE.LOCAL --mkhomedir
20.5. Пользователь входит, но нет прав на старые файлы
Причина — старый владелец файлов.
Исправление:
DOMAIN_USER="ivanov@example.local"
HOME_DIR="/home/ivanov"
UID_NUM=$(id -u "$DOMAIN_USER")
GID_NUM=$(id -g "$DOMAIN_USER")
sudo chown -R "$UID_NUM:$GID_NUM" "$HOME_DIR"
20.6. Файлы из Windows принадлежат другому владельцу
После копирования обязательно назначьте владельца:
sudo chown -R username:username /home/username
Если группа другая:
sudo chown -R username:newgroup /home/username
20.7. Ошибки из-за пробелов и кириллицы в именах файлов
При массовом копировании используйте кавычки:
sudo rsync -aHAX "/mnt/win/Иванов Иван/" "/home/ivanov/"
Для поиска проблемных имен можно использовать:
find /home/username -name "* *"
21. Особенности Астра Линукс, которые нужно учитывать
В защищенных редакциях Астра Линукс могут быть дополнительные механизмы безопасности:
- мандатное управление доступом;
- замкнутая программная среда;
- контроль целостности;
- специфические политики паролей;
- ограничения на выполнение файлов;
- собственные средства аудита.
Если система используется в защищенном контуре:
- Перед миграцией проверьте политики безопасности.
- Не отключайте защитные механизмы без согласования.
- Учитывайте уровни конфиденциальности данных.
- Проверяйте, что домашние каталоги и файлы имеют корректные метки и права.
- После миграции проверьте аудит и журналы.
В обычной рабочей станции чаще всего достаточно стандартных прав и корректного владельца файлов.
22. Рекомендуемый порядок миграции
Для одного компьютера
- Создать резервную копию.
- Составить список пользователей.
- Создать локальных пользователей.
- Скопировать пользовательские данные.
- Назначить владельцев.
- Проверить вход каждого пользователя.
- Проверить права и приложения.
Для перехода на домен
- Подготовить домен.
- Создать пользователей и группы в домене.
- Настроить DNS и время на клиентах.
- Ввести пилотный компьютер в домен.
- Проверить вход доменного пользователя.
- Настроить автоматическое создание домашнего каталога.
- Перенести данные локальных пользователей.
- Назначить владельцев с учетом доменных UID/GID.
- Проверить права и
sudo. - Выполнить массовый ввод компьютеров в домен.
23. Краткий чек-лист миграции
Локальные пользователи
sudo adduser username
sudo passwd username
sudo chown -R username:username /home/username
sudo chmod 700 /home/username
id username
Миграция из Windows
sudo rsync -aHAX /mnt/win/username/ /home/username/
sudo chown -R username:username /home/username
sudo chmod 700 /home/username
Ввод в домен ALD Pro / FreeIPA
sudo apt update
sudo apt install freeipa-client sssd oddjob-mkhomedir
sudo ipa-client-install --mkhomedir
id username@example.local
getent passwd username@example.local
Перенос локальных файлов в доменную учетную запись
DOMAIN_USER="username@example.local"
HOME_DIR="/home/username"
UID_NUM=$(id -u "$DOMAIN_USER")
GID_NUM=$(id -g "$DOMAIN_USER")
sudo chown -R "$UID_NUM:$GID_NUM" "$HOME_DIR"
sudo chmod 700 "$HOME_DIR"
24. Итоговая рекомендация
Если миграция массовая и планируется централизованное управление, лучше сразу использовать домен:
- пользователи создаются в домене;
- компьютеры вводятся в домен;
- вход выполняется с доменной учетной записью;
- пароли и политики управляются централизованно;
- права назначаются через группы.
Если миграция единичная или домен недоступен:
- создайте локальных пользователей;
- перенесите файлы;
- назначьте владельцев;
- задайте временные пароли;
- потребуйте смену пароля при первом входе.
Наиболее надежный порядок для организации:
- Подготовить домен и пользователей.
- Настроить один пилотный ПК.
- Проверить вход, файлы, права, приложения.
- Перенести данные пользователей.
- Масштабировать на остальные машины.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.