Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
#Круги добра
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр Битва Героев: RPG - увлекательная игра в жанре РПГ.

Битва Героев: RPG

Приключения, Фэнтези

Играть

Топ прошлой недели

  • SpongeGod SpongeGod 1 пост
  • Uncleyogurt007 Uncleyogurt007 9 постов
  • ZaTaS ZaTaS 3 поста
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
16
DmitriitheFals
5 часов назад
Лига Сисадминов
Серия Кудахтеры

SSSD или приключения Linux в домене Windows (MS AD)⁠⁠

Для лиги лени: не все так просто и легко

Примечание: пост отличается особо мразотным и нечитаемым оформлением. Даже на уровне меня.

Часть 1. Немного теории или как работает Microsoft Windows Active Directory Domain Services (MS AD DS)
Часть 2. К практике. Подготовка
Часть 3. К практике. Начинаем медленно вводить. В домен
Часть 4. Но зачем это все, или возврат к теории
Часть 5. Лось Пользователь, просто пользователь

Часть 1. Немного теории или как работает Microsoft Windows Active Directory Domain Services (MS AD DS) и почему так.

Если пропустить все подпункты про открытые закрытые сертификаты, структуру хранения и репликации базы данных, роли, схемы, доверие, расширение схемы, атрибуты и так далее, вплоть до LDS, Extensible Storage Engine (ESE) и Joint Engine Technology (JET), то, для целей статьи, можно сократить описание до следующего:

В базе данных AD хранятся учетные записи и необратимо (или обратимо) зашифрованные пароли от учетных записей:

1. Пользователей

2. Компьютеров – членов домена. Мозгом домена являются контроллеры домена, Мегамозгом – носители ролей, Гипермегамозгом – носитель роли PDC.

И там же, в базе, хранятся все остальные сущности.

При добавлении компьютера в домен на нем магией Kerberos (или NTLM) для учетной записи SYSTEMOFTHISCOMPUTERNAME создается логин, пароль и дальше уже по учебнику.

Централизованная архитектура, вот это все.

Растет это все из принципа «все централизовано, все под контролем».

В противоположность этому, Linux вырастал из концепции «тут есть только я», то есть никакой централизации «из коробки», и есть только один root. Как следствие, в Linux из коробки управление пользователями и правами весьма отличается от Windows. Впрочем, для большей части задач этого достаточно, особенно если права пользователя в исполняемом приложении не те же самые, что права пользователя Linux.

Однако в некоторых сценариях возникает необходимость централизованного управления не только права внутри приложений, но и правами в самой ОС, и тут на помощь приходят SSSD, Winbind, realmd.

Раньше был Identity management for Unix/NIS, но он закончился.ся.

За деньги были PowerBroker Identity Services, Centrify Server Suite, Quest Authentication Services.

В теории это можно сделать разными методами, хоть через управление сертификатами через Ansible или что угодно «прочее», хоть паролями по любой схеме.

На практике в организациях обычно есть ряд требований по сложности пароля, по не-хранению паролей в открытом виде, по регулярной смене пароля, по централизованной блокировке, итд.

Ansible в чистом виде эту задачу не решает, FreeIPA не то чтоб популярна, хотя можно и ее использовать, если вы любите боль (и унижение), да и смысла в замена MS AD нет, если только не совсем угнетаться. Потому что Windows Standard стоит около 1100 $ на 16 ядер, и около 6200$ на Datacenter, что для организации не так дорого. Если у вас работники не за еду работают, конечно.

То есть проще купить, да и глобально Microsoft не так пристально следит за лицензированием, как Broadcom. Можно сказать, что вообще не следит, учитывая работу доменного центра лицензирования, когда ты, фактически, даешь Microsoft честное слово, что у тебя не будет намного больше того количества, что ты лицензировал. Software Assurance это просто удобно. Но, конечно, никто не мешает делать «только Linux», хотя так чаще говорят те, кто цены на RHEL \ Oracle Linux не видел.

Часть 2. К практике. Подготовка

Я развернул домен Windows Server 2025, это делается так же просто и легко, методом далее далее готово. Мне бы снапшот сделать, перед установкой, ну да переживу. На 2 ядрах и 6 Гб оперативки Windows 2025 + AD как-то живет, но немного грустит.

Развернул рядом новый Debian 12 с длинным именем Linux-with-long-name-199 и .. и сразу уперся в мелкие проблемы, которые на Windows давно решены из коробки, в том числе:

Для работы нужен ntp, но инсталлятор Debian предлагает при установке установить Gnome, KDE, ssh, web – но не предлагает выбрать ntp клиент. Из коробки стоит systemd-timesyncd, что видно по

timedatectl status, но sssd не предлагает сконфигурировать службу времени для работы с контроллером домена, надо конфигурировать вручную. Или опять Ansible (предпочтительнее, но это не предмет данной статьи)

Но пока вручную, отредактируем
nano /etc/apt/sources.list
и
nano /etc/network/interfaces

Эмуляция легаси в Linux

Создам юзера AlexanderPushkin, приделаю к нему сертификат, зайду в него, чтобы профиль точно был, и положу в профиль текстовый файл.
/usr/sbin/useradd -m AlexanderPushkin
Обожаю дебиан, что там пути по умолчанию в версии 12 так и не поправили.
passwd AlexanderPushkin
chown -R AlexanderPushkin:AlexanderPushkin AlexanderPushkin/.ssh/

прописываем ключи, не забывая (я постоянно забываю, еще один повод это делать в Ansible)
НЕ в формате ---- BEGIN SSH2 PUBLIC KEY ----
а в формате ssh-rsa (ключ)

Как же раздражает после перерыва то, что по умолчанию -
echo $SHELL == /bin/sh
вместо /bin/bash
и что надо делать
chsh -s /bin/bash
А то не будет ничего из .bashrc, ни echo $HISTSIZE, ни echo $HISTFILESIZE, ни echo $HISTFILE
Бесит, что надо как-то так.
/usr/sbin/useradd -m -s /bin/bash AlexanderPushkinTheSecond
passwd AlexanderPushkinTheSecond
mkdir /home/AlexanderPushkinTheSecond/.ssh
touch /home/AlexanderPushkinTheSecond/.ssh/authorized_keys
chown -R AlexanderPushkinTheSecond:AlexanderPushkinTheSecond /home/AlexanderPushkinTheSecond/.ssh
Или что-то такое, поправьте меня, если вдруг чего спутал.

Часть 3. К практике. Начинаем медленно вводить. В домен.

У нас есть два пользователя, AlexanderPushkin и AlexanderPushkinTheSecond
Можем ли мы создать пользователей с такими именами в AD?
AlexanderPushkin. Длина имени 16 символов, создается без вопросов.
AlexanderPushkinTheSecond. Длина имени 25 символов, и это длиннее SAM-Account-Name, у которого длина 20 символов.
Из AlexanderPushkinTheSecond получился SAM-Account-Name AlexanderPushkinTheS
Сомнительно ,но окей.

Начинаем подготовку к вводу в домен самого Linux сервера.

В всяких инструкциях прописана тонна всяких пакетов, но никакой расшифровки к ним. Список включает, но не ограничивается:realmd sssd sssd-tools libnss-sss libpam-sss adcli
или
realmd sssd-tools samba-common-bin samba-libs krb5-user adcli
или
realmd sssd-tools sssd libnss-sss libpam-sss adcli packagekit
или
realmd sssd sssd-tools libnss-sss libpam-sss packagekit oddjob oddjob-mkhomedir krb5-user adcli

Такое впечатление, что авторы инструкций списывают руководство друг у друга, вообще не вдаваясь в детали, зачем нужен, и нужен ли, тот или иной пакет.

Описания пакетов сделаны в том же самом виде, что и в классике, например, цитата:

PackageKit allows performing simple software management tasks over a DBus interface e.g. refreshing the cache, updating, installing and removing software packages or searching for multimedia codecs and file handlers.

Напомнило

«СЕПУЛЬКИ — важный элемент цивилизации ардритов (см.) с планеты Энтеропия (см.). См. СЕПУЛЬКАРИИ».

«СЕПУЛЬКАРИИ — устройства для сепуления (см.)».

Я пойду другим путем, вообще ничего ставить не буду!

Найти детальное описание «что нужно сейчас и почему», это подвиг сложнее, чем накормить кота таблеткой.

SSSD или приключения Linux в домене Windows (MS AD) Windows, Другой мир, Linux, Aaaaaa, Программа, Microsoft, IT, Импортозамещение, Длиннопост

realmd как интерфейс к sssd понятен. sssd-tools – уже не так понятен. krb5-user понятно, но его перечисляют не везде.

Подготовительные работы

В первую очередь необходимо вручную заменить thishostname на hostname.mydomain.domain
или, в моем случае,
hostname Linux-with-long-name-199.win2025.mydomain
Затем поправить /etc/hosts , и наконец сделать
apt install realmd

И проверить что вышло
Делаю realm discover и получаю bash: realm: command not found

КАК ЭТО ВОТ ТАК ? Проклятый Debian, почему там пути то не прописали.
/usr/sbin/realm discover работает, с сообщением realm: No default realm discovered
realm discover win2025.mydomain –verbose выдает realm: No such realm found

Почему?
потому что я не настраивал DNS, а в /etc/resolv.conf прописался DHCP сервер еще с момента установки.
dig @192.168.122.250 win2025.mydomain – работает, но в целом работа службы DNS в Linux, или в Debian, в случае если первый сервер сказал «ну я даже и не знаю», без попытки спросить второй сервер в списке тоже с непривычки может вызывать ряд проблем.

Если все настроить правильно, то команда
/usr/sbin/realm discover win2025.mydomain

Должна вернуть список пакетов:
win2025.mydomain
type: Kerberos
realm-name: WIN2025.MYDOMAIN
domain-name: win2025.mydomain
configured: no
server-software: active-directory
client-software: sssd
required-package: sssd-tools
required-package: sssd
required-package: libnss-sss
required-package: libpam-sss
required-package: adcli
required-package: samba-common-bin

Значит,

apt install realmd sssd sssd-tools libnss-sss libpam-sss adcli samba-common-bin

Пакета krb5-user в списке нет, и это странновато.

Отредактируем /etc/realmd.conf
nano /etc/realmd.conf

И внесем туда
[active-directory]
os-name = Debian GNU/Linux/PikabuTest
os-version = 12.0 (Bookworm)/or Windows
computer-ou = ou=LinuxServer,DC= win2025,DC=example

Данный конфиг содержит ошибку, и знающий Linux читатель, конечно, ее сразу увидит.

Пробуем.
/usr/sbin/realm --verbose join win2025.mydomain -U Administrator

И пааалучаем воооот такую на воротник!
realm: Couldn't join realm: Necessary packages are not installed: sssd-tools sssd libnss-sss libpam-sss adcli

Эта же ошибка была в Ubuntu 16, сколько лет прошло.

Делаем
/usr/sbin/realm --verbose join win2025.mydomain -U Administrator --install=/
запускаем, получаем на воротник еще раз:
Failed to join the domain
realm: Couldn't join realm: Failed to join the domain

При этом, не смотря на прописанный в /etc/realmd.conf параметр для OU, учетная запись все равно создалась в OU по умолчанию, COMPUTERS в моем случае, да еще и с именем LINUX-WITH-LONG

15 символов для PC name, это лимиты Netbios, и не болейте.
DNS имя при этом правильное, linux-with-long-name-109.win2025. mydomain
И остальные параметры взяты из файла правильно. Только OU не тот.

SSSD или приключения Linux в домене Windows (MS AD) Windows, Другой мир, Linux, Aaaaaa, Программа, Microsoft, IT, Импортозамещение, Длиннопост

При этом, если бы я, как нормальный человек, сделал отдельную учетную запись для ввода в домен с правом создания компьютеров только в этом OU, то получил бы и ошибку, и крики «да у нас все настроено правильно», со стороны «средней» Linux команды.

К счастью, на текущем месте работу у нас вменяемая и команда CI\CD, и команда Linux, и команда windows.

Точнее, это одна команда со специализациями внутри команды.

Давайте разбираться.

В примере выше я написал:

computer-ou = ou=LinuxServer,DC= win2025,DC=example
Это, конечно, неправильно -
computer-ou = ou=LinuxServer,DC= win2025,DC= mydomain

В конфиге я это исправил (а в тексте – нет), но зато в конфиге я сделал другую ошибку. В читаемом тексте это так сразу и не видно, но там
computer-ou = ou=LinuxServer,DC=(пробел)win2025,DC= mydomain

Окей,
realm leave ad.example.com -U 'AD.EXAMPLE.COM\user' то есть
realm leave win2025. mydomain -U ' win2025. mydomain\Administrator'

Напоминаю, что учетную запись администратора домена для таких задач в рабочей среде использовать нельзя, необходимо создать отдельную учетную запись и делегировать ей права на создание и удаление записей в выделенной OU. Исключения: МТС и Аэрофлот, там все равно делают что угодно, кроме безопасности.

Но с точки зрения Linux – она не в домене, хотя УЗ сервера и создалась. Поэтому просто удалю созданную УЗ в домене, поправлю /etc/realmd.conf, создам УЗ в с правом создания УЗ типа компьютер в этой OU (как надо было с самого начала) и попробую еще раз.

делегирование сложности не составляет, даже ссылку не буду приводить, сделал один раз из GUI, с результатом:

They have the following permissions: Full Control
For the following object types: Computer

Пометка. Я всего один раз видел как ЭТО переведено, и навсегда отказался иметь дело с русифицированным Windows.

Снова делаю
/usr/sbin/realm --verbose join
Иииии вижу

Found well known computer container at: CN=Computers, DC=win2025,DC= mydomain
и, очевидно, получаю опять на воротник!

Insufficient permissions to join the domain
realm: Couldn't join realm: Insufficient permissions to join the domain

Параметр OU (Organizational Unit или specified subtree в терминах RH) можно указать и в командной строке:

--computer-ou="ou=Linux Computers,dc=domain,dc=com", и я так и попробую, но хотелось бы разобраться, что не так.

/usr/sbin/realm --verbose join win2025.mydomain -U LinuxAdmin --install=/ --computer-ou=" ou=LinuxServer,DC=win2025,DC= mydomain

Calculated computer account: CN=LINUX-WITH-LONG,OU=LinuxServer,DC=win2025,DC=mydomain

И все заработало, вот только что это – ВСЕ ?

Попробую для начала удалить это все штатно:
/usr/sbin/realm --verbose leave
И Linux 5 минут висит на операции:
Sending NetLogon ping to domain controller
и еще 5 минут на операции:
Couldn't perform discovery search: Can't contact LDAP server
Received NetLogon info from:dc1.win2025.mydomain

И в итоге:
Process was terminated with signal: 13
Successfully unenrolled machine from realm

Но запись в AD осталась. Вот такой успешный успех.
Удалил из AD руками, что еще сделать остается.

Исправляю ошибку в конфиге выше
Еще одна не замеченная ошибка. В каком-то примере (вот в этом - realmd) настройка в /etc/realmd.conf  приведена как:

[active-directory]
default-client = sssd
и вот в этой статье (Подключение Debian GNU/Linux 12 (Bookworm) к домену Active Directory с помощью SSSD и настройка PAM для доменной аутентификации и авторизации в SSHD) схоже.
У RH в то же время эта настройка приведена как
[ad.example.com]
а в статье Подключаемся к Active Directory с помощью realmd – как
[example.org]
Надо было не читать статьи по верхам, а читать документацию. Читать Debian Manpages  REALMD.CONF(5) если быть точнее.

Почему так? Потому что надо было не читать статьи по верхам, а читать документацию. Читать Debian Manpages REALMD.CONF(5) если быть точнее.

Опция [active-directory]
These options should go in an [active-directory] section:
default-client
use-ldaps
os-name
os-version

Опция [domain.example.com]
For example for the domain.example.com domain the section would be called [domain.example.com]
computer-ou
computer-name
user-principal
automatic-join
automatic-id-mapping
manage-system

И в таком виде оно работает

[active-directory]
os-name = Debian GNU/Linux/PikabuTest
os-version = 12.0 (Bookworm)/or Windows

[win2025.mydomain]
computer-ou = OU=LinuxServer,DC=win2025,DC=mydomain

Часть 4. Но зачем это все, или возврат к теории

Для чего надо вводить компьютер в домен?
С точки зрения домена Windows – чтобы управлять объектом «компьютер» через Desired State Configuration (DSC), и (или) через Group Policy.
С точки зрения управления пользователями – чтобы иметь единую базу конфигураций пользователей, и использовать хотя бы систему account, global, domain local – AGDLP.
Но тут мы пропустим пре-авторизацию в AD(Kerberos Pre-Authentication – или просто pre-authentication по другой статье), и перейдем к вопросу «как и зачем».

Что нам нужно? Авторизовать ПОЛЬЗОВАТЕЛЯ, а точнее аутентифицировать пользователя, получить перечисление его участия в группах AD\LDAP, и по этому списку авторизовать, то есть выдать ему нужные права на конечном сервере или сервисе. Классическое Authentication, authorization, and accounting (AAA).
И еще, для целей безопасности, нужно вовремя отзывать Ticket-Granting Tickets. И немного знать не только про Golden Ticket и Silver Ticket ,но и про privilege::debug.
И знающие люди тут же напомнят, что, хотя срок жизни TGT – 1 час плюс минус, но срок жизни Ticket-Granting Service (TGS) – 10 часов.

Поэтому все эти авторизации для сервера это хорошо, а как закрывать сессии у отозванных пользователей? Для Windows можно настроить GPO на автоматический выход, можно проверить список сессий и лишние закрыть, а для Linux системы придется держать отдельный склад костылей для проверки всех серверов и не закрытых пользовательских сессий.

Но это все в следующей части, которую, я надеюсь, кто-то уже написал. Шуйский, Курбский, вы когда закончите с etcd, может уже сами что-то напишете?

Но, к делам.

Часть 5. Лось Пользователь, просто пользователь

Напоминаю, что у нас были два локальных пользователя: AlexanderPushkin и AlexanderPushkinTheSecond

Вместо них у нас появляется два доменных пользователя:
AlexanderPushkin@win2025.mydomain и AlexanderPushkinTheSecond@win2025.mydomain

Инструкция говорит про:
Configure the /etc/krb5.conf file to use the Active Directory realm.
Set the Samba configuration file, /etc/samba/smb.conf, to point to the Windows Kerberos realm.

Какая-то явно старая инструкция, с строками
Make sure that the Services for Unix package is installed on the Windows server.
Unix package уже давно не существует. Инструкция от RH 6, текущая версия IBM RH – 10.
Когда же мы, наконец, дойдем до статьи Using Active Directory to Authenticate Linux Users, где в три раза короче написано то же, что и в других статьях, и проверим что там в
/etc/sssd/sssd.conf

в том числе по умолчанию -
fallback_homedir = /home/%u@%d

И попробуем.
/usr/sbin/realm list – окей, результаты есть.
/usr/bin/getent passwd AlexanderPushkin - – окей, результаты есть.
/usr/bin/getent passwd AlexanderPushkin@win2025.mydomain – не окей, результатов нет. Вообще ничего нет.
/usr/bin/getent passwd administrator@win2025.mydomain - не окей, результатов тоже нет.

Почему - остается только гадать. Нет вывода отладки.
Одни и другие пишут, что ldap_id_mapping = True
другие, что ldap_id_mapping = false

Но при этом, если попытаться залогиниться как AlexanderPushkinTheSecond@win2025.mydomain, то в логе контроллера AD проскочит запрос с event ID 4768 - A Kerberos authentication ticket (TGT) was requested для LINUX-WITH-LONG$

Можно конечно сделать на контроллере домена
nltest /dbflag:0x2080ffff

И посмотреть в отладку, хотя это и не случай отлова Zerologon для CVE-2020-1472.

делать я так, конечно, не буду. И так на написание заметки потрачено больше стандартного получаса.

/usr/bin/id AlexanderPushkinTheSecond – результаты есть
/usr/bin/id AlexanderPushkinTheSecond@win2025. mydomain – результаты есть, и даже список групп есть.
/usr/bin/id Administrator@win2025.mydomain – результаты есть, и даже список групп есть.

Как это так вообще работает ? Кто ни разу не входил, тому getent passwd не положен, так чтоли?

Так и есть. Цитата

Используя команды getent passwd и getent group нельзя увидеть доменных пользователей и группы. Этот функционал отключен по умолчанию, для того чтобы сократить нагрузку на серверы.

Документация к Альт линукс.

После первого входа getent passwd начинает работать и что-то показывать, но.
Поскольку я не прописывал pam-auth-update --enable mkhomedir , то и домашняя директория не создалась
В /etc/sssd/sssd.conf прописан fallback_homedir = /home/%u@%d , но автоматом все равно ничего не сделалось.

Зато я могу спокойно читать файлы из
/home/AlexanderPushkin и /home/AlexanderPushkinTheSecond
Но из /home/user не могу. Очень, очень странное поведение, как по мне.

Заключение

Дальше надо перечитывать и пробовать сделать все по статье Разграничение прав доступа к Linux-системе и её сервисам через доменные группы безопасности с помощью SSSD и PAM

Но я хотел сказать совсем другое.

Сделать авторизацию пользователей через AD и SSSD можно, и кто-то делает. Однако, если делать «в лоб» и ничего не проверять, то можно получить проблемы с безопасностью больше, чем было «до введения авторизации».

Отдельно надо отметить проблемы с авторизацией не в ssh, а внутри самих сервисов, то есть придется переписать «все вообще», особенно если у вас по каким-то легаси причинам много завязано на доменных или локальных пользователей.

Отдельным подвидом развлечения в данном случае будут зависимости сервисов самой ОС и сервисов, разворачиваемых для ОС.

Все что выше, теоретически и практически, можно и нужно автоматизировать через тот же Ansible. Команды понятны, скрипты ясны.

Automating the Process of Joining Linux Systems to an AD Domain using Ansible and SSSD
riponbanik/ansible-role-domain-join
Ansible Playbook to Join Ubuntu/Debian to Active Directory Using Realmd

Плюсы: Система, в целом, скорее работает, чем совсем не работает. Тем более в совсем простых сценариях.

Минусы: Для первичной настройки и описания надо потратить пару дней, потом еще пару дней на проверку. И все равно в чуть более сложных сценариях будет глюки. Особенно, если надо обязательный Kerberos, и никакого NTLM, если везде LDAPS, или если уровень вложенности групп чуть больше чем 1 юзер – 1 группа, или если прописаны сценарии ограничения входа на уровне AD по времени и списку серверов, итд, итп.

Документация есть, но стандартные сценарии описывают «как делать», не описывая «почему надо так, и как не надо, и что будет, если делать не как надо». Стандартные сценарии очень скупо описывают отладку «что может пойти не так».

И это решение, с централизованным управлением пользователями, не решает задач безопасности, то есть отключение в AD «типа вредоносного пользователя» не приводит к мгновенному выходу «везде». В Windows, впрочем, тоже.

Литература
Active Directory Domain Services overview
What is Active Directory? The Ultimate AD Tutorial
Configuring Microsoft Entra ID to provision users into an LDAP directory for Linux authentication
Как настроить SSH-ключи в Debian 11
How to Set Up SSH Keys on Debian 11
[Article] NTLM vs KERBEROS
Подключаемся к Active Directory с помощью realmd
Как ввести Debian в домен Windows (Active Directory) с помощью realmd, SSSD.
Debian man REALMD.CONF
Подключение Debian GNU/Linux 12 (Bookworm) к домену Active Directory с помощью SSSD и настройка PAM для доменной аутентификации и авторизации в SSHD
Разграничение прав доступа к Linux-системе и её сервисам через доменные группы безопасности с помощью SSSD и PAM
Restrict the set of groups the user is a member of with SSSD
Reddit: Realmd/SSSD on Ubuntu - Configuring Auth to AD, Running into AD groups issue
Reddit: SSSD: realmd vs adcli
Reddit: What is it called when an AD account gets "signed out" everywhere and the user has to sign back in again?

RH8 Chapter 1. Connecting RHEL systems directly to AD using SSSD
RH7 3.4. Discovering and Joining Identity Domains - Joining a Domain
RH7 3.5. Removing a System from an Identity Domain
RH7 3.9. Additional Configuration for the Active Directory Domain Entry
RH7 7.4. Additional Configuration for Identity and Authentication Providers
RH6 13.2.14. Configuring Domains: Active Directory as an LDAP Provider (Alternative)

Using Active Directory to Authenticate Linux Users

RedOS 2.9.20.6 Сравнение функций Winbind и SSSD
Astra Сравнение winbind и sssd
Документация к Альт линукс.

Показать полностью 2
[моё] Windows Другой мир Linux Aaaaaa Программа Microsoft IT Импортозамещение Длиннопост
11
163
Sabotenda
Sabotenda
1 день назад
Игровые скидки и раздачи

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android)⁠⁠

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

Страница игры в Epic Games Store и раздачи [ПОВТОРНАЯ]

https://store.epicgames.com/ru/p/ghostrunner-2

Страница игры в Steam

https://store.steampowered.com/app/2144740/Ghostrunner_2/

Кровь прольётся в Ghostrunner 2 — слэшере от первого лица, действие которого происходит в киберпанковом мире. Станьте совершенным киберниндзя и приготовьтесь к схваткам с боссами, интерактивной истории, новым режимам и потрясающему синтвейв-саундтреку.


🛒Прямая ссылка для активации

https://store.epicgames.com/purchase?offers=1-708f57aaa04b42...

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

Страница игры в Epic Games Store и раздачи

https://store.epicgames.com/ru/p/monument-valley-2-addd02

Страница игры в Steam

https://store.steampowered.com/app/1927740/Monument_Valley_2...

Откройте для себя иллюзорные пути и восхитительные головоломки, узнавая секреты сакральной геометрии. Следуйте за трогательной историей Ро в её материнском путешествии. Обретите независимость заново, манипулируя монументами и развивая пути для исследования новых миров.


🛒Прямая ссылка для активации

https://store.epicgames.com/purchase?offers=1-e6abebfda00f45...

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

Страница игры в Epic Games Store и раздачи

https://store.epicgames.com/ru/p/the-battle-of-polytopia-12f...

Страница игры в Steam

https://store.steampowered.com/app/874390/The_Battle_of_Poly...

Это отмеченная наградами стратегическая игра о контроле карты, сражениях с вражескими племенами, открытии новых земель и освоении новых технологий. Вы берёте на себя роль правителя племени и пытаетесь построить цивилизацию в пошаговом соревновании с другими племенами.


🛒Прямая ссылка для активации

https://store.epicgames.com/purchase?offers=1-c28a4972ae574f...

🛒Monument Valley II и The Battle of Polytopia одной ссылкой (т.е. все ПК игры, кроме Ghostrunner 2)

https://store. epicgames .com/purchase?offers=1-e6abebfda00f45e2b3b9ba79970bc511-d09a24a332c94549b2144f962231c394&offers=1-c28a4972ae574f27af0304e6ac625009-006ff26e1ff84141a1fa1b48884ac1c7

🛒 Все ПК игры в корзине одной ссылкой:

https://store. epicgames .com/purchase?offers=1-708f57aaa04b42ef885be16c8288f0ac-be5600439b434624802764f704755cde&offers=1-e6abebfda00f45e2b3b9ba79970bc511-d09a24a332c94549b2144f962231c394&offers=1-c28a4972ae574f27af0304e6ac625009-006ff26e1ff84141a1fa1b48884ac1c7


Для мобильных (Android и iOS)

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

Android

🛒https://store.epicgames.com/purchase?offers=1-e6abebfda00f45...

iOS

🛒https://store.epicgames.com/purchase?offers=1-e6abebfda00f45...

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

Android

🛒https://store.epicgames.com/purchase?offers=1-c28a4972ae574f...

iOS

🛒

https://store.epicgames.com/purchase?offers=1-c28a4972ae574f...


🛒 Все мобильные игры в корзине одной ссылкой:

https://store. epicgames .com/purchase?offers=1-c28a4972ae574f27af0304e6ac625009-da916d731a16499095993725ea9a3058&offers=1-c28a4972ae574f27af0304e6ac625009-9d07ab4223af4a55a5e0b56103bd1345&offers=1-e6abebfda00f45e2b3b9ba79970bc511-9667d66729ab41a0baf52570873c8472&offers=1-e6abebfda00f45e2b3b9ba79970bc511-0b1ecc2b308f444da0b17da1061faa72


🛒 Все игры (кроме Ghostrunner 2) в посте одной ссылкой:

https://store. epicgames .com/purchase?offers=1-c28a4972ae574f27af0304e6ac625009-da916d731a16499095993725ea9a3058&offers=1-c28a4972ae574f27af0304e6ac625009-9d07ab4223af4a55a5e0b56103bd1345&offers=1-e6abebfda00f45e2b3b9ba79970bc511-9667d66729ab41a0baf52570873c8472&offers=1-e6abebfda00f45e2b3b9ba79970bc511-0b1ecc2b308f444da0b17da1061faa72&offers=1-e6abebfda00f45e2b3b9ba79970bc511-d09a24a332c94549b2144f962231c394&offers=1-c28a4972ae574f27af0304e6ac625009-006ff26e1ff84141a1fa1b48884ac1c7


🛒 Все игры в посте одной ссылкой:

https://store. epicgames .com/purchase?offers=1-c28a4972ae574f27af0304e6ac625009-da916d731a16499095993725ea9a3058&offers=1-c28a4972ae574f27af0304e6ac625009-9d07ab4223af4a55a5e0b56103bd1345&offers=1-e6abebfda00f45e2b3b9ba79970bc511-9667d66729ab41a0baf52570873c8472&offers=1-e6abebfda00f45e2b3b9ba79970bc511-0b1ecc2b308f444da0b17da1061faa72&offers=1-708f57aaa04b42ef885be16c8288f0ac-be5600439b434624802764f704755cde&offers=1-e6abebfda00f45e2b3b9ba79970bc511-d09a24a332c94549b2144f962231c394&offers=1-c28a4972ae574f27af0304e6ac625009-006ff26e1ff84141a1fa1b48884ac1c7

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

Если при попытки взять всё и сразу возникает ошибка, попробуйте сначала взять все ПК игры, затем отдельно iOS версии и потом Android версии... надеюсь, что вскоре ошибку пофиксят, но такая фигня наблюдается у многих сейчас.

[Epic Games Store] Ghostrunner 2 (ПК), Monument Valley II(ПК/iOS/Android), The Battle of Polytopia(ПК/iOS/Android) Компьютерные игры, Раздача, Халява, Не Steam, Ghostrunner 2, Monument valley, Unity, Windows, Игры на Android, Android, iOS, Игры на iOS, Epic Games Store, Epic Games, Длиннопост

500 ошибка означает, что Вы просто не зашли в свой EGS аккаунт и магазин не понимает, на какой аккаунт прикреплять игру...

Показать полностью 7
Компьютерные игры Раздача Халява Не Steam Ghostrunner 2 Monument valley Unity Windows Игры на Android Android iOS Игры на iOS Epic Games Store Epic Games Длиннопост
22
10
DmitriitheFals
1 день назад
Лига Сисадминов
Серия Кудахтеры

Не очень скромное напоминание про сентябрьские обновления Windows⁠⁠

Если вы вдруг пропустили, то вышли:

KB5064401 Cumulative Update for .NET Framework 3.5 and 4.8.1 for Windows 11, version 24H2 and Microsoft server operating system version 24H2
KB5065426 (OS Build 26100.6584) – Для Windows 11 и Windows server 2025 (Microsoft Server Operating System-24H2)

И все остальные:
KB5065428 2025-09 Cumulative Update for Windows Server 2019 for x64-based Systems
KB5065432 2025-09 Cumulative Update for Microsoft server operating system version 21H2 for x64-based Systems
KB5065769 Windows Server 2022 servicing stack update

Остальное старье сами найдете, если до сих пор не ушли с 2008/2012 (поддерживается, но очень дорого) или 2016 сервера.

Как пишут:

41 Elevation of Privilege Vulnerabilities
2 Security Feature Bypass Vulnerabilities
22 Remote Code Execution Vulnerabilities
16 Information Disclosure Vulnerabilities
3 Denial of Service Vulnerabilities
1 Spoofing Vulnerabilities
Two publicly disclosed zero-days fixed

Особенно хорошо напомнить тем, кто страдает склерозом, про вот это:

CVE-2025-55234 - Windows SMB Elevation of Privilege Vulnerability
Microsoft fixed an elevation of privileges flaw in SMB Server that is exploited through relay attacks.

Дежурное напоминание: сертификаты не забываем, не забываем сертификаты!
Windows Secure Boot certificate expiration and CA updates

Примечание

Опять управление AD пересунули, теперь пуск - Windows Tools , который ведет в Control Panel\All Control Panel Items\Windows Tools

Сколько можно, доколе это терпеть!

Ссылки
Microsoft September 2025 Patch Tuesday fixes 81 flaws, two zero-days

Показать полностью
Windows IT Update Microsoft Текст
13
8
Sol.Myers
Sol.Myers
1 день назад
Компьютер это просто

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10⁠⁠

Для @moderator, это повтор моего же поста, повтор сделан намерено, так как получить поддержку ESU бесплатно можно до 14.10.2025.

Да, была новость что Микромягкие продлили поддержку до 14 октября 2026, но там тоже надо платить и регистрироваться в ESU (Бесплатная поддержка оказалась не бесплатной, а за 30$)

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

Для образовательных учреждений, банков, медицинских учреждений и прочих у Microsoft есть платная расширенная поддержка ESU. С помощью Microsoft Activation Scripts можно получить расширенную поддержку бесплатно.

1. В строке поиска вводим PowerShell
2. Нажимаем "Запуск от имени администратора"

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

Откроется такое окно. Обязательно смотрим чтобы в заголовке окна была надпись "Администратор"

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

3. В появившемся окне прописываем следующую команду: irm https://get.activated.win | iex

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

4. Нажимаем Enter. Начнётся загрузка, после которой откроется другое диалоговое окно

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

5. В открывшемся окне нажимаем клавишу 3
TSforge -Windows/Office/ESU

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

6. Выбираем пункт 2

Activate - ESU

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

7. Ждём когда пройдёт активация и появится такое окно:

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

8. Закрываем это окно.
9. Проверяем активацию в Powershell командой slmgr /xpr

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

Если вы всё правильно сделали, то после того как вы нажмёте Enter появится следующее окно:

Бесплатно получаем расширенную поддержку по системе ESU для Windows 10 Windows, Активация, Windows 10, Microsoft, Длиннопост, Повтор

Данный способ совместим со всеми способами активации Windows, в том числе KMS, HWID и лицензией.

Для модераторов
Данный пост не призывает к пиратству, а только показывает способ, средствами Windows получить расширенную поддержку Windows 10!

Показать полностью 9
Windows Активация Windows 10 Microsoft Длиннопост Повтор
2
6
NoWiresAdmin
NoWiresAdmin
2 дня назад

Windows Server и приоритеты интерфейсов: когда интернет «ушёл не туда»⁠⁠

Классика: сервер с тремя сетевыми картами.
Одна - для управления (без выхода в интернет).
Вторая - для приложений.
Третья - интернет.
После перезагрузки или обновлений Windows внезапно решает: «А давай-ка в интернет через сеть без интернета».
И ты сидишь с неработающим DNS и пингами в «никуда».

🔍 Симптомы

Пинг до сайтов не проходит, хотя провайдер и шлюз живы.
tracert уводит в сеть 172.16.23.1, где интернета нет.
DNS-запросы не резолвятся, настройки верные.

Пример:

C:\>tracert online.sbis.ru

Трассировка маршрута к online.sbis.ru [91.213.144.193]

с максимальным числом прыжков 30:

1 5 ms 2 ms 2 ms 172.16.23.1

2 * * * Превышен интервал ожидания для запроса.

🛠 Шаг 1. Проверяем таблицу маршрутов

В PowerShell или CMD:

route print

Смотри IPv4 Route Table.

Строка 0.0.0.0 покажет, через какой интерфейс Windows лезет в интернет.

🛠 Шаг 2. Смотрим метрики интерфейсов

В PowerShell:

Get-NetIPInterface | Sort-Object InterfaceMetric

📌 Меньшее значение InterfaceMetric = более высокий приоритет.

Часто Windows сама выставляет метрики и выбирает не ту сеть.

🛠 Шаг 3. Ручная настройка метрик через GUI

Панель управления → Сеть и интернет → Центр управления сетями и общим доступом.

Изменение параметров адаптера.

Правый клик → Свойства → TCP/IPv4 → Дополнительно.

Снимаем галочку «Автоматическая метрика» и ставим цифру:

Интернет - 10.

Локалка/управление - 20, 30 и выше.

🛠 Шаг 4. Перепроверяем

route print

Теперь шлюз по умолчанию должен быть на нужном интерфейсе.

🎯 Результат

✅ Интернет снова там, где надо.

✅ Приоритет интерфейсов фиксирован.

✅ Даже после перезагрузки Windows не «передумает».

💡 Советы практика

Для интерфейсов без интернета всегда ставь метрику выше.

Можно всё сделать через PowerShell:

Set-NetIPInterface -InterfaceIndex 12 -InterfaceMetric 10

Держи скриншоты настроек.

Если сервер «живет» в сложной сети, лучше документировать приоритеты — это спасёт при следующем инциденте.

🔥 Живая админская боль: Windows любит сама решать, «как лучше». Но ручная метрика — это «сам реш, я сам решуу»

NoWiresAdmin (https://t.me/NoWiresAdmin)

#windows #route

Windows Server и приоритеты интерфейсов: когда интернет «ушёл не туда» Windows, Microsoft, Компьютерная помощь
Показать полностью 1
[моё] Windows Microsoft Компьютерная помощь
2
Mr.Rad
Mr.Rad
2 дня назад

Время вкусить яблоко⁠⁠

1/15

Apple "Awe Dropping" Event: Главные анонсы! 9 сентября 2025 года Apple провела ежегодную презентацию в Apple Park, где представили линейку iPhone 17, новые Apple Watch, AirPods и обновления ПО. Фокус на тонком дизайне, ИИ (Apple Intelligence) .

📱 iPhone 17 (базовая модель)

  • Дизайн и дисплей: Больший 6.3-дюймовый OLED-экран с тонкими рамками, частотой обновления 120 Гц (ProMotion), пиковой яркостью 3000 нит и always-on режимом. Новый Ceramic Shield 2 — в 3 раза устойчивее к царапинам. Корпус из 30% переработанных материалов, цвета: синий, оранжевый и другие.

  • Процессор и производительность: Чип A19 (3 нм), 6-ядерный CPU + 5-ядерный GPU, улучшенный Neural Engine для ИИ-задач. До 40% быстрее iPhone 16.

  • Камеры: 48 МП основная (Dual Fusion) + 48 МП ультраширокоугольная, 24 МП фронтальная с Center Stage (расширенный угол обзора, умное кадрирование). 2x оптический зум на телеобъективе, стабилизация видео, ProRes RAW.

  • Батарея и зарядка: Более 3600 мАч, целый день работы (до 8 часов видео дольше, чем в iPhone 16), быстрая зарядка (50% за 20 мин).

  • Другие фичи: Action Button, Camera Control, iOS 26 с Liquid Glass UI, поддержка Apple Intelligence (переводы в реальном времени, улучшенный Siri). Цена от $799.

    📱 iPhone 17 Air (новинка — ультратонкий!)

    • Дизайн: Толщина всего 5.5 мм, алюминиевый корпус с половиной стекла сзади, горизонтальная камера. Самый тонкий iPhone ever!

    • Фичи: Аналогичные базовому iPhone 17, но с акцентом на портативность. Камера 48 МП, A19 чип, новые аксессуары (MagSafe-батарея, чехлы).

      📱 iPhone 17 Pro / Pro Max

      • Дизайн: Возврат к алюминию (вместо титана), антибликовое покрытие, цвета: Cosmic Orange, Deep Blue, Silver. Задняя панель — Ceramic Shield вместо стекла.

      • Процессор: A19 Pro (6-ядерный CPU/GPU), больший кэш, до 40% быстрее предшественника.

      • Камеры: Все 48 МП (Fusion Telephoto с 8x зумом), 18 МП фронтальная с шире FOV. Лучше в низком освещении (+56% сенсор). Видео: Genlock для про-workflow.

      • Батарея: Рекорд — 39 часов видео.

        ⌚ Apple Watch Series 11 / Ultra 3 / SE 3

    • Ultra 3 — спутниковая связь, увеличенный экран, 5G

    • Series 11 — новый чип S11, улучшенная автономность

    • SE 3 — доступная модель с новыми функциями

🎧 AirPods Pro 3

  • Улучшенное шумоподавление

  • Отслеживание пульса и температуры

  • Live Translation прямо в наушниках

🌐 iOS 26 и Liquid Glass

  • Новый визуальный стиль: прозрачность, глубина, анимации

  • Обновлённые приложения: Телефон, Сообщения, Фото

  • Поддержка Visual Intelligence и Live Translation

Показать полностью 15
Смартфон Компьютерное железо iPhone Apple iOS Android Технологии AirPods Презентация Стив Джобс Windows Microsoft
14
10
Вопрос из ленты «Эксперты»
Burinis
3 дня назад
Компьютер это просто

Есть ли какие-нибудь бесплатные программы-менеджеры облачных хранилищ (Яндекс Диск, Google Drive...) для Windows?⁠⁠

Чтобы не было необходимости ставить отдельные клиенты от Яндекса, Google, Меги и прочих облачных файлообменников. Рассматривал Диск-О и Air Explorer, но там бесплатно можно подключить только 1 файлообменник.

Сервис Приложение Google Яндекс Облако Mail Облачное хранилище Облачный сервис Компьютер Windows Вопрос Спроси Пикабу Текст
25
6
Pcheloff
Pcheloff
3 дня назад
Банковское сообщество

Лол а зачем вам??⁠⁠

Помните ответ тиньков-банка на вопрос "почему у вашего банка нет офисов??" - что-то типа "лол, а зачем вам офисы??)))"
Иду такой вчера закинуть деньги на сбер. Рядом банкомат Тиньков с домашним экраном Windows 10 🤣🤣🤣
Хотите банкомат, который выглядит не как самодельное устройство соседского школьника?? Лол, а зачем вам??)))

Лол а зачем вам?? Т-Банк, Банкомат, Windows, Истории из жизни

Я надеюсь, там хотя бы винда лицензионная, иначе можно закрыть все банкоматы Тиньков
Считай закрыть весь банк, у них же нет офисов 😂😂

Показать полностью 1
[моё] Т-Банк Банкомат Windows Истории из жизни
42
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии