Подробный гайд по выводу списка доменных пользователей в ОС Astra Linux 1.8.6

Подробный гайд по выводу списка доменных пользователей в ОС Astra Linux 1.8.6. Разбираем настройки и команды для SSSD, Winbind и ALD Pro.

2026.09.23                  


Подробный гайд по выводу списка доменных пользователей в ОС Astra Linux 1.8.6Подробный гайд по выводу списка доменных пользователей в ОС Astra Linux 1.8.6 В операционной системе Astra Linux Special Edition 1.8.x (включая 1.8.6) компьютер может быть интегрирован как в домен Microsoft Active Directory, так и в отечественный каталог Astra Linux Directory (ALD / ALD Pro). Способы вывода списка доменных пользователей зависят от того, какая служба (SSSD или Winbind) используется для интеграции.


1. Универсальный метод через NSS (Name Service Switch)

Если интеграция с доменом настроена корректно, доменные учетные записи подхватываются системной подсистемой NSS и становятся доступны через стандартные утилиты Linux.



Вывод всех пользователей (локальных и доменных):

  getent passwd

Проверка конкретного доменного пользователя:

  getent passwd username@domain.local

Просмотр групп и членства пользователя:

  id username@domain.local

2. Методы для домена на базе Winbind

Несмотря на то, что SSSD является более современной и рекомендуемой альтернативой, Winbind всё еще часто используется в инфраструктурах на базе Samba. Если ваша машина введена в домен через Winbind, вы можете использовать утилиты Samba для опроса контроллера домена:

Список всех пользователей домена:

  wbinfo -u

Данная команда напрямую обращается к контроллеру домена и возвращает список всех его пользователей.

Список всех групп домена:

  wbinfo -g

Проверка статуса доверия между машиной и доменом:

  wbinfo -t

3. Методы для домена на базе SSSD (astra-ad-sssd-client)

В Astra Linux 1.8 для ввода клиентов в домен AD с графическим интерфейсом часто применяется утилита astra-ad-sssd-client. По умолчанию параметр enumerate в конфигурации SSSD отключен в целях производительности и безопасности, из-за чего getent passwd без аргументов может не показать весь список пользователей домена.

Проверка наличия конкретного пользователя в кэше SSSD:

  sssctl user-checks username@domain.local

Сброс кэша SSSD (если пользователи не отображаются после изменений в AD):

  sudo sss_cache -E
  sudo systemctl restart sssd

4. Графические утилиты (GUI Fly)

Для просмотра и управления пользователями в графической среде Astra Linux (Fly) предусмотрены штатные средства:

Настройки каталогов:

Перейдите в меню «Пуск» → «Параметры» → «Клиент и сервер каталогов». В этом разделе можно проверить статус подключения к домену и параметры создания домашних каталогов для доменных пользователей.

Утилита «Пользователи и группы»:

Если вы обладаете правами локального администратора (например, входите в группу astra-admin), вы можете открыть модуль управления пользователями, где система отобразит как локальные, так и доменные учетные записи.

Экран приветствия (Fly DM):

Отображение списка пользователей на экране входа в систему по умолчанию отключено, так как доступность этой информации снижает защищенность инфраструктуры. Если вам необходимо включить вывод списка доменных пользователей Windows AD на экране приветствия, это можно сделать через настройки экрана входа с последующим перезапуском дисплейного менеджера.


5. Работа с доменом Astra Linux Directory (ALD Pro)

Если в вашей организации используется российский контроллер домена ALD Pro, управление пользователями осуществляется через его специализированные интерфейсы.

Веб-консоль ALD Pro:

Полный выгружаемый список пользователей домена удобнее всего смотреть в веб-интерфейсе администратора ALD Pro в соответствующем разделе управления пользователями и группами.

Локальная машина:

На клиентских машинах Astra Linux, подключенных к ALD, так же корректно работают системные команды getent passwd и id.


6. Частые проблемы и их решения

Имя пользователя указывается только с доменом.

В некоторых конфигурациях Astra Linux требует обязательного указания домена (например, DOMAIN\user или user@DOMAIN) при поиске или входе, если в конфигурационных файлах Samba или SSSD не задан домен по умолчанию.

Команда wbinfo -u не выводит пользователей.

Убедитесь, что служба winbind запущена (sudo systemctl status winbind) и у машины есть действующий компьютерный билет Kerberos.



Долгое выполнение команд.

При большом количестве объектов в Active Directory команды вроде getent passwd или wbinfo -u могут выполняться очень долго из-за сетевых задержек при опросе контроллера домена. Рекомендуется искать конкретного пользователя по его имени или SID.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта