界面导览
管理台的五组导航各管什么、哪些受许可模块控制、什么时候该用命令行而不是界面。
管理台地址 https://<FQDN>/ipa/modern-ui/,账号 admin。它是 FreeIPA 管理界面的二次开发:同一套对象、同一套 API,加了中文、许可门控和一个激活页。经典界面 https://<FQDN>/ipa/ui 仍在,排错时可以对照。

页面一览
左侧导航五组。标「模块」的组只在许可含该模块时出现;不在许可里的整组隐藏,不是变灰。

Identity
| 页面 | 管什么 | 模块 |
|---|---|---|
| Users:Active / Stage / Preserved | 用户三态。Stage 是预建未启用,Preserved 是删除后保留的归档,可以还原 | – |
| Hosts | 加入域的主机。数量受许可硬顶,超了 host-add 直接拒绝 | – |
| Services | 主机上的服务主体(HTTP/、ldap/、nfs/…),给它们签证书、发 keytab | – |
| Groups:User groups / Host groups / Netgroups | 组。用户组可以建成「External」以映射 AD 组 | – |
| ID views | 给某些主机覆盖用户的 uid / shell / home,不改全局 | – |
| Automember:User / Host Group Rules | 按属性自动入组 | – |
| Subordinate IDs | rootless 容器用的 subuid / subgid 分配 | – |
Policy
| 页面 | 管什么 | 模块 |
|---|---|---|
| Host-based access control:rules / services / service groups / test | 谁能从哪登到哪台机器的哪个服务。HBAC test 页 1.0.3 起可用,命令行等价 ipa hbactest | hbac |
| Sudo:rules / commands / command groups | 集中下发 sudo 规则,客户端 sssd 取 | – |
| SELinux user maps | 按用户 / 主机组映射 SELinux 用户 | – |
| Password policies | 长度、历史、锁定阈值,按组分级,全局策略兜底 | pwpolicy |
| Kerberos ticket policy | 票据最长寿命、最长续期 | krb-sso |
Authentication
| 页面 | 管什么 | 模块 |
|---|---|---|
| OTP tokens | 用户的 TOTP / HOTP 令牌 | – |
| Identity Provider references | 外部 OIDC 身份源 | – |
| Certificate mapping:rules / global config / match | 客户端证书或智能卡如何匹配到用户 | ca |
Network services
| 页面 | 管什么 | 模块 |
|---|---|---|
| DNS:zones / forward zones / servers / global config | IPA 自管 DNS 的区、转发、每服务器转发器。IPA_SETUP_DNS=false 时整组无意义 | dns |
| Automount locations | NFS 自动挂载的 location / map / key | automount |
IPA Server
| 页面 | 管什么 | 模块 |
|---|---|---|
| Role-based access control:Roles / Privileges | 管理员的分权:谁能改用户、谁能改 DNS | – |
| Trusts / Trusts global config | AD 信任的状态和 ID 范围类型 | ad-trust |
| ID ranges | 本地与每个信任域的 uid / gid 范围 | – |
| Topology / Topology graph | 多 master 之间的复制拓扑 | – |
| Configuration | 全局默认:默认 shell、家目录、默认组、搜索限制 | – |
| License Activation | 主机指纹、上传 .lic、当前许可状态 | – |
许可对界面的影响
- 未激活或过期:顶部红色横幅,所有页面只读。看得到,改不了。
- 已激活:不在
mods里的整组导航隐藏。 - 30 天内到期:黄色横幅。
- 用户详情页里「SSH 公钥」区块只在有 ssh-keys 模块时显示;「证书」区块始终显示(证书签发每档都有)。
判断某个页面为什么不见,看 /var/lib/idmatrix-license/status.json 的 mods,不是浏览器缓存。
什么时候用命令行
界面覆盖日常增删改查。这些走命令行(kinit admin 之后 ipa 命令):
| 事 | 命令 |
|---|---|
| 建 AD 信任 | ipa trust-add,见 AD 信任 |
| 批量导入 | ipa user-add 循环,或 ipa migrate-ds 从旧 LDAP 迁 |
| 查受管主机数 | ipa host-find --sizelimit=0 | tail -1 |
| 加 replica、看复制状态 | ipa-replica-install、ipa topologysegment-find |
| 备份恢复 | ipa-backup / ipa-restore |
| 全面自检 | ipa-healthcheck |
| 模拟一次登录判定 | ipa hbactest --user u --host h --service sshd;HBAC test 页 1.0.3 起可用 |
例行
| 频率 | 事项 |
|---|---|
| 每日 | 管理台无红色横幅;idmatrix-backup.timer 昨晚跑过 |
| 每周 | 全量 ipa-backup,拷离机 |
| 每月 | ipa-healthcheck;看许可到期日 |
| 变更前 | 建信任、批量改策略、升级之前先全量备份 |