Skip to main content

常见问题

按症状找原因,按安装、登录、AD 信任、许可、客户端、复制分组。多数问题出在 DNS 或时间。

先跑这三条,八成问题能定位:

sudo ipactl status                                  # 哪个服务没起
chronyc tracking                                    # 时间偏移
getent hosts $(hostname -f); dig +short -x <本机IP>  # 正反解

安装

症状原因处理
ipa-server-install 报主机名不可解析或 loopbackIPA_HOSTNAME 没有正反解,或 /etc/hosts 把它挂在 127.0.0.1 / ::1修 DNS 或 /etc/hosts 指真实 IP;nsswitch.conf 去掉 myhostname
在 DNS 转发器校验失败IPA_FORWARDERS 不可达,或留了 IPA_AUTO_FORWARDERS=true 抓到 resolv.conf 的坏地址三选一见快速开始
时间相关任务 FAILED裸机 IPA_NO_NTP=true 且没有外部对时IPA_NO_NTP=false
setup_dns 子参数被拒IPA_SETUP_DNS=false 时又传了 DNS 子选项用 bundle 里的 render-inventory.sh,它会自动中和
collections 版本不匹配控制节点 ansible-core 与打包时不同用包内 collections/,在该目录内 ansible-galaxy collection install -r requirements.yml
ansible ping 不通ssh 用户没有 NOPASSWD sudo,或私钥错ansible -i deploy/inventory.generated.yml all -m ping 单测
重跑 playbook 在 ipa-server-install 卡住上次失败没清ipa-server-install --uninstall -U 后再跑,见部署
装到 configuring mod_sslssl.conf 不存在目标机缺 mod_ssldnf install mod_ssl,包内 RPM 仓有
装到 httpd keytab 或 pkispawn 报目录不存在目标机不干净,/var/lib/ipa/gssproxy/var/log/pki 之类被删过rpm -Va --nofiledigest | grep ^missing 全盘查,dnf reinstall 对应包
验收第 ⑤ 条(未激活写操作)没被拒许可闸门没生效/etc/httpd/conf.d/ipa.confWSGIScriptAlias /ipa 指向 /opt/idmatrix-license/gate_wsgi.pystatus.json 可读

登录与管理台

症状原因处理
浏览器证书不受信任出厂用 IPA 内置 CA正常。导入 /etc/ipa/ca.crt 到浏览器信任库,或换客户 CA 的证书
ERR_CERT_AUTHORITY_INVALID 且怎么都进不去用 IP 访问用 FQDN
管理台打不开443 没放行或被占ss -lntp | grep :443;firewalld 放行
kinit adminClock skew too great时差超过 5 分钟对时
登录后每个写操作都 403未激活,或该模块不在许可里status.jsonvalidmods
某个导航组不见了许可不含该模块同上,不是缓存
经典界面能用、新管理台空白dist/ 没部署或路径不对IDM_WEBUI_DIST_DST 下有 index.htmlipa.conf/ipa/modern-ui 别名

AD 信任

症状原因处理
trust-add 找不到 AD 域没建转发区ipa dnsforwardzone-add <AD域> --forwarder <AD DNS> --skip-overlap-check
WERR_CONNECTION_REFUSED用了双向信任单向:--range-type=ipa-ad-trust,不加 --two-way
KRB5KDC_ERR_SKEW与域控时差超过 5 分钟同一 NTP 源
信任建了,id <AD用户>@<AD域> 无返回sssd 没取到,或 winbind 没跑ipactl status 看 smb / winbind;sss_cache -E
AD 用户 id 正常但 ssh 拒绝HBAC 没放行ipa hbactest --user <AD用户>@<AD域> --host <主机> --service sshd
管理台没有 Trusts许可不含 AD 域信任模块企业版

更多见 AD 信任前置

许可

症状原因处理
红横幅「未激活」出厂态,没上传 .lic激活页取指纹,上传 .lic
「未授权在此服务器」指纹不符:换机、重装、克隆、machine-id 变了用新指纹重签
上传返回 许可证文件为空或过大curl --data-binary @ 路径不对用绝对路径
status.json degraded: truereason:过期、超主机数、吊销、指纹不符对应处理
ipa host-add 报错受管主机数到上限ipa host-find --sizelimit=0 | tail -1 看数量;扩容重签
httpd 日志找不到 LicenseModuleLocked闸门拒绝不写日志只看 status.json
改了 idmatrix-license.service 的 env 不生效少了 daemon-reload + systemctl starttimer 一天一次

客户端

症状原因处理
ipa-client-installFailed to upload host SSH public keys1.0.2 之前的许可闸门把主机公钥算进 ssh-keys 模块升到 1.0.2;已注册的主机 ipa host-mod <FQDN> --sshpubkey="$(cat /etc/ssh/ssh_host_ed25519_key.pub)"
客户端用户登录慢或超时sssd 找不到 KDC,DNS SRV 不通客户端 dig +short _kerberos._tcp.<域> SRV
首次登录没家目录客户端没开 mkhomedirauthselect enable-feature with-mkhomedir,起 oddjobd
sudo 规则不生效sssd 缓存sss_cache -Esudo -l 看拿到了什么

复制(多 master)

症状原因处理
Invalid credentials (49),DS 日志 gss_accept_sec_context新主机缺 /etc/krb5.conf.d/crypto-policies,KDC 签 camellia 票添加第二台
topologysegmentbothuser-add 不同步RUV 里有僵尸 replica iddsconf ... cleanallruv --replica-id <id>
replica 装机 CA_UNREACHABLE第一台许可缺证书签发模块(1.0.2 前)升级或补证

还是不行

带着这些找 Reallysec:

sudo ipactl status
cat /var/lib/idmatrix-license/status.json
sudo ipa-healthcheck --failures-only
sudo tail -100 /var/log/ipaserver-install.log      # 装机问题
sudo tail -100 /var/log/dirsrv/slapd-<REALM>/errors  # 复制问题

本页内容