FreeIPA - зрелый центр управления идентичностью для Linux (upstream Red Hat Identity Management). Вместо того чтобы держать логины, sudo-права и SSH-ключи россыпью по десяткам серверов, вы заводите их один раз в каталоге, а машины вводятся в домен (ipa-client-install) и аутентифицируются централизованно через SSSD - с единым входом по Kerberos, offline-кэшем пароля и общими политиками доступа. Заменяет самосбор из OpenLDAP + Kerberos + собственного УЦ + разрозненных sudoers, а для Linux-парка закрывает ту же задачу, что Active Directory в мире Windows - без облачного IdP и без лицензий на пользователя.
После создания сервера FreeIPA ставится автоматически (~6-8 минут): на AlmaLinux 9 разворачиваются LDAP-каталог (389 Directory Server), Kerberos KDC, встроенный удостоверяющий центр (Dogtag PKI) и веб-интерфейс. Имя хоста берется из IP через magic-DNS, а веб-сертификат сразу заменяется на публично доверенный Let's Encrypt - вручную настраивать ничего не нужно. Ставится актуальная из репозитория AlmaLinux 9 версия (на момент проверки - 4.13.1).
Важно: воспринимайте это как ознакомительный стенд, а не готовый прод
Карточка поднимает FreeIPA в один клик, чтобы быстро попробовать и оценить продукт. Для боевого домена учтите три вещи:
- Realm и домен задаются один раз при установке (по умолчанию realm
FATMETAL.NET, хост из magic-DNS). Сменить их потом нельзя - только переустановка. Для рабочего домена пропишите своиIPA_REALM,IPA_DOMAIN,DOMAINв/etc/freeipa-mp/params.envДО первого запуска. - Один сервер - это только контроллер. Реальная польза появляется, когда вы вводите в домен клиентские машины (
ipa-client-install); пустой сервер без клиентов сам по себе ничего не аутентифицирует. - Перед продакшном спланируйте имя realm и DNS, настройте резервное копирование (
ipa-backup- каталог + Kerberos + CA) и при необходимости реплику: потеря единственного сервера со встроенным CA невосстановима.
Что внутри
- 389 Directory Server - LDAP-каталог пользователей, групп, хостов и служб.
- MIT Kerberos KDC - единый вход (SSO) по билетам.
- Dogtag PKI - встроенный удостоверяющий центр (сертификаты хостов и служб, автоматическая ротация).
- Apache httpd - веб-интерфейс и API (
/ipa/ui). - SSSD - клиентский агент на машинах, введенных в домен (кэш, offline-вход).
Как войти
- Адрес формируется из IP сервера: замените точки на дефисы, добавьте
.fatmetal.netи путь/ipa/ui/. Пример: IP45.15.159.27->https://45-15-159-27.fatmetal.net/ipa/ui/(этот же адрес показан при входе по SSH). - Логин -
admin, пароль - пароль вашего сервера (тот же, что для SSH, из панели заказа Fatmetal). - Управление из командной строки: зайдите по SSH и выполните
kinit admin, дальше -ipa user-add,ipa host-add,ipa hbacrule-*,ipa sudorule-*. Ввести другую Linux-машину в домен:ipa-client-install --server=<этот-адрес> --domain=fatmetal.net.
Свой домен и realm
Kerberos-realm и домен задаются один раз при установке (по умолчанию realm FATMETAL.NET, домен fatmetal.net). Чтобы поставить свой FQDN/realm, пропишите DOMAIN, IPA_DOMAIN, IPA_REALM в /etc/freeipa-mp/params.env ДО первого запуска и выполните bash /opt/freeipa-mp/install.sh. Обязательно настройте бэкап - ipa-backup сохраняет каталог, Kerberos и встроенный CA (потеря CA = потеря всех выданных сертификатов). Детали - в файле кредов на сервере: cat /root/freeipa-credentials.txt.
Требования
AlmaLinux 9 (FreeIPA-сервер официально поставляется только для RHEL-семейства). Минимум 4 ГБ RAM - встроенный удостоверяющий центр Dogtag работает на Java и прожорлив; в простое весь стек занимает около 2.1 ГБ, на диске - около 4.3 ГБ. Нужен статичный FQDN-хостнейм (выдается автоматически через magic-DNS).