FreeIPA - зрелый центр управления идентичностью для Linux (upstream Red Hat Identity Management). Вместо того чтобы держать логины, sudo-права и SSH-ключи россыпью по десяткам серверов, вы заводите их один раз в каталоге, а машины вводятся в домен (ipa-client-install) и аутентифицируются централизованно через SSSD - с единым входом по Kerberos, offline-кэшем пароля и общими политиками доступа. Заменяет самосбор из OpenLDAP + Kerberos + собственного УЦ + разрозненных sudoers, а для Linux-парка закрывает ту же задачу, что Active Directory в мире Windows - без облачного IdP и без лицензий на пользователя.

После создания сервера FreeIPA ставится автоматически (~6-8 минут): на AlmaLinux 9 разворачиваются LDAP-каталог (389 Directory Server), Kerberos KDC, встроенный удостоверяющий центр (Dogtag PKI) и веб-интерфейс. Имя хоста берется из IP через magic-DNS, а веб-сертификат сразу заменяется на публично доверенный Let's Encrypt - вручную настраивать ничего не нужно. Ставится актуальная из репозитория AlmaLinux 9 версия (на момент проверки - 4.13.1).

Важно: воспринимайте это как ознакомительный стенд, а не готовый прод

Карточка поднимает FreeIPA в один клик, чтобы быстро попробовать и оценить продукт. Для боевого домена учтите три вещи:

  • Realm и домен задаются один раз при установке (по умолчанию realm FATMETAL.NET, хост из magic-DNS). Сменить их потом нельзя - только переустановка. Для рабочего домена пропишите свои IPA_REALM, IPA_DOMAIN, DOMAIN в /etc/freeipa-mp/params.env ДО первого запуска.
  • Один сервер - это только контроллер. Реальная польза появляется, когда вы вводите в домен клиентские машины (ipa-client-install); пустой сервер без клиентов сам по себе ничего не аутентифицирует.
  • Перед продакшном спланируйте имя realm и DNS, настройте резервное копирование (ipa-backup - каталог + Kerberos + CA) и при необходимости реплику: потеря единственного сервера со встроенным CA невосстановима.

Что внутри

  • 389 Directory Server - LDAP-каталог пользователей, групп, хостов и служб.
  • MIT Kerberos KDC - единый вход (SSO) по билетам.
  • Dogtag PKI - встроенный удостоверяющий центр (сертификаты хостов и служб, автоматическая ротация).
  • Apache httpd - веб-интерфейс и API (/ipa/ui).
  • SSSD - клиентский агент на машинах, введенных в домен (кэш, offline-вход).

Как войти

  1. Адрес формируется из IP сервера: замените точки на дефисы, добавьте .fatmetal.net и путь /ipa/ui/. Пример: IP 45.15.159.27 -> https://45-15-159-27.fatmetal.net/ipa/ui/ (этот же адрес показан при входе по SSH).
  2. Логин - admin, пароль - пароль вашего сервера (тот же, что для SSH, из панели заказа Fatmetal).
  3. Управление из командной строки: зайдите по SSH и выполните kinit admin, дальше - ipa user-add, ipa host-add, ipa hbacrule-*, ipa sudorule-*. Ввести другую Linux-машину в домен: ipa-client-install --server=<этот-адрес> --domain=fatmetal.net.

Свой домен и realm

Kerberos-realm и домен задаются один раз при установке (по умолчанию realm FATMETAL.NET, домен fatmetal.net). Чтобы поставить свой FQDN/realm, пропишите DOMAIN, IPA_DOMAIN, IPA_REALM в /etc/freeipa-mp/params.env ДО первого запуска и выполните bash /opt/freeipa-mp/install.sh. Обязательно настройте бэкап - ipa-backup сохраняет каталог, Kerberos и встроенный CA (потеря CA = потеря всех выданных сертификатов). Детали - в файле кредов на сервере: cat /root/freeipa-credentials.txt.

Требования

AlmaLinux 9 (FreeIPA-сервер официально поставляется только для RHEL-семейства). Минимум 4 ГБ RAM - встроенный удостоверяющий центр Dogtag работает на Java и прожорлив; в простое весь стек занимает около 2.1 ГБ, на диске - около 4.3 ГБ. Нужен статичный FQDN-хостнейм (выдается автоматически через magic-DNS).

Подробный разбор с замерами