Skip to main content

界面导览

管理台的五组导航各管什么、哪些受许可模块控制、什么时候该用命令行而不是界面。

管理台地址 https://<FQDN>/ipa/modern-ui/,账号 admin。它是 FreeIPA 管理界面的二次开发:同一套对象、同一套 API,加了中文、许可门控和一个激活页。经典界面 https://<FQDN>/ipa/ui 仍在,排错时可以对照。

登录页

页面一览

左侧导航五组。标「模块」的组只在许可含该模块时出现;不在许可里的整组隐藏,不是变灰。

左侧导航

Identity

页面管什么模块
Users:Active / Stage / Preserved用户三态。Stage 是预建未启用,Preserved 是删除后保留的归档,可以还原
Hosts加入域的主机。数量受许可硬顶,超了 host-add 直接拒绝
Services主机上的服务主体(HTTP/ldap/nfs/…),给它们签证书、发 keytab
Groups:User groups / Host groups / Netgroups组。用户组可以建成「External」以映射 AD 组
ID views给某些主机覆盖用户的 uid / shell / home,不改全局
Automember:User / Host Group Rules按属性自动入组
Subordinate IDsrootless 容器用的 subuid / subgid 分配

Policy

页面管什么模块
Host-based access control:rules / services / service groups / test谁能从哪登到哪台机器的哪个服务。HBAC test 页 1.0.3 起可用,命令行等价 ipa hbactesthbac
Sudo:rules / commands / command groups集中下发 sudo 规则,客户端 sssd 取
SELinux user maps按用户 / 主机组映射 SELinux 用户
Password policies长度、历史、锁定阈值,按组分级,全局策略兜底pwpolicy
Kerberos ticket policy票据最长寿命、最长续期krb-sso

Authentication

页面管什么模块
OTP tokens用户的 TOTP / HOTP 令牌
Identity Provider references外部 OIDC 身份源
Certificate mapping:rules / global config / match客户端证书或智能卡如何匹配到用户ca

Network services

页面管什么模块
DNS:zones / forward zones / servers / global configIPA 自管 DNS 的区、转发、每服务器转发器。IPA_SETUP_DNS=false 时整组无意义dns
Automount locationsNFS 自动挂载的 location / map / keyautomount

IPA Server

页面管什么模块
Role-based access control:Roles / Privileges管理员的分权:谁能改用户、谁能改 DNS
Trusts / Trusts global configAD 信任的状态和 ID 范围类型ad-trust
ID ranges本地与每个信任域的 uid / gid 范围
Topology / Topology graph多 master 之间的复制拓扑
Configuration全局默认:默认 shell、家目录、默认组、搜索限制
License Activation主机指纹、上传 .lic、当前许可状态

许可对界面的影响

  • 未激活或过期:顶部红色横幅,所有页面只读。看得到,改不了。
  • 已激活:不在 mods 里的整组导航隐藏。
  • 30 天内到期:黄色横幅。
  • 用户详情页里「SSH 公钥」区块只在有 ssh-keys 模块时显示;「证书」区块始终显示(证书签发每档都有)。

判断某个页面为什么不见,看 /var/lib/idmatrix-license/status.jsonmods,不是浏览器缓存。

什么时候用命令行

界面覆盖日常增删改查。这些走命令行(kinit admin 之后 ipa 命令):

命令
建 AD 信任ipa trust-add,见 AD 信任
批量导入ipa user-add 循环,或 ipa migrate-ds 从旧 LDAP 迁
查受管主机数ipa host-find --sizelimit=0 | tail -1
加 replica、看复制状态ipa-replica-installipa topologysegment-find
备份恢复ipa-backup / ipa-restore
全面自检ipa-healthcheck
模拟一次登录判定ipa hbactest --user u --host h --service sshd;HBAC test 页 1.0.3 起可用

例行

频率事项
每日管理台无红色横幅;idmatrix-backup.timer 昨晚跑过
每周全量 ipa-backup,拷离机
每月ipa-healthcheck;看许可到期日
变更前建信任、批量改策略、升级之前先全量备份

本页内容