跳到主要内容

用户

用户的三种状态、删除为何是移到 Preserved、详情页各区块的含义,以及受许可模块影响的字段。

本页说明 Identity 下 Users 的三个页面和用户详情页。Users 下的 Active users、Stage users、Preserved users 对应用户的三种状态,同一个登录名在任一时刻只处于一种状态。

活跃用户

三种状态

状态页面可登录占用 UID来源
ActiveActive users是是直接添加、从 Stage 激活、从 Preserved 恢复
StageStage users否否,UID 显示 -1入职前预建,从旧目录迁入待审核
PreservedPreserved users否保留原 UID活跃用户被删除

暂存用户

Stage 用户没有 Kerberos 主体和 UID,组成员关系不生效,激活时才分配。激活是单向的,活跃用户不能退回 Stage。

删除活跃用户默认移到 Preserved,不是抹除。Preserved 用户保留原 UID、家目录路径和大部分属性,组成员关系被清空,恢复后需要重新加入组。在 Preserved users 页再次删除才是彻底删除,该 UID 从此不再复用(服务端从 ID 范围顺序分配,见ID 范围)。

保留用户

保留的原因是文件系统上的属主是 UID 数字。删除用户后再建同名用户,新用户获得新 UID,旧文件全部变为无主。审计追溯同样依赖登录名与 UID 的历史对应关系。

列表页

搜索框匹配登录名、姓名、邮箱。Disable 保留账号但拒绝认证,用户仍占用 UID、仍在组内。离职时先禁用,确认无遗留后再删除。

详情页

用户详情

右侧跳转链接对应各区块:

区块内容说明
Identity settings名、姓、全名、职位、GECOS、类别全名是 cn,AD 用户看到的显示名来自该字段
Account settings登录名、家目录、shell、UID、GID、密码、密码过期、SSH 公钥、证书、主体别名登录名创建后不可修改。SSH 公钥区块只在许可含 ssh-keys 模块时显示;证书区块每档都有
Password policy当前对该用户生效的策略由所在组的策略优先级决定,不在此处修改,见密码策略
Kerberos ticket policy该用户的票据寿命覆盖值留空表示使用全局值
Contact settings、Mailing address、Employee information邮箱、电话、部门、经理经理字段指向另一个用户,该用户被删除时自动清空
User attributes for SMB servicesSID、Samba 相关属性只在建立 AD 信任后有意义

Is a member of 页签列出直接与间接的组、网络组、角色、HBAC 规则、Sudo 规则。切换到 Indirect 查看通过嵌套组继承的成员关系。排查某个用户为何能登录某台主机,从这里开始。

隶属于

边界

事项说明
指定 UIDUID 由服务端从本地 ID 范围分配,界面无此字段。从旧系统迁移保号时使用 ipa user-add --uid=
批量导入不在界面操作。循环执行 ipa user-add,或使用 ipa migrate-ds
AD 信任用户不在此列表。用户在 AD,IPA 只做 ID 映射。在特定主机覆盖 AD 用户的 uid、shell 使用ID 视图
许可失效页面只读,包括 Disable 和 Enable。许可恢复后操作才能提交

本页内容