跳到主要内容

ID 视图

ID 视图的适用场景、覆盖项可修改的属性、应用到主机的方式,以及 Default Trust View 不能删除的原因。

本页说明 Identity 下的 ID views 页面。ID 视图为一部分主机提供另一套用户和组属性:uid、gid、家目录、shell、GECOS、SSH 公钥。全局目录不变,只有应用了该视图的主机看到覆盖值。

ID 视图

场景说明
迁移期旧系统里 zhangwei 是 uid 1500,IPA 分配的是 60005。旧文件服务器重新 chown 之前,相关主机继续看到 1500
按主机差异化某些主机上给用户不同的 shell 或家目录,例如跳板机只给 rbash
AD 用户的 POSIX 属性AD 信任用户没有自己的 uid 和 shell,由 Default Trust View 里的覆盖项或 ID 范围算法生成

覆盖项

用户覆盖项

一个视图内每个用户或组最多一条覆盖,只填要改的字段,空字段沿用全局值。User overrides 的目标可以是 IPA 用户,也可以是 AD 用户(user@ad.example.com)。

属性用户组
登录名或组名可覆盖可覆盖
UID 或 GID可覆盖可覆盖
家目录、shell、GECOS可覆盖无
SSH 公钥、证书可覆盖无

应用范围

应用于

视图应用到主机或主机组。一台主机同时只能有一个视图,应用另一个视图会替换原有视图。IPA 服务器自身不能应用视图。客户端 sssd 缓存清除(sss_cache -E)或过期后覆盖才可见。

Default Trust View 在建立 AD 信任时自动创建,应用于所有未指定视图的主机,AD 用户的覆盖项默认写在这里。删除它后,AD 用户在 Linux 侧的属性覆盖全部失效。

边界

事项说明
文件属主覆盖 uid 不改变文件系统上的属主。迁移完成后需要 chown,或长期保留视图
访问判定覆盖项不参与 HBAC 和 Sudo 判定,判定依据全局对象和组关系
客户端要求视图只在 sssd 1.12 及以上的 IPA 客户端生效;通过 LDAP 直连 IPA 的旧系统看不到覆盖

本页内容