已加入AD域的Ubuntu Desktop 22.04 LTS无法使用Windows Server 2022域用户登录
已加入AD域的Ubuntu Desktop 22.04 LTS无法使用Windows Server 2022域用户登录
看起来你已经成功把Ubuntu机器加入了AD域,但登录环节卡壳了,我来给你几个实际运维中常用的排查和解决方向:
先验证Kerberos凭证获取是否正常
Kerberos是AD域认证的核心,先试试用域管理员账号获取Kerberos票据:kinit Administrator@GRUP2.ZZZ.ZZZ注意这里的域要和
realm list里显示的realm-name保持一致(大写形式)。如果获取失败,大概率是这两个问题:- DNS解析异常:用
dig _kerberos._tcp.grup2.ZZZ.ZZZ检查是否能返回AD服务器的IP,确保Ubuntu的DNS服务器指向AD服务器 - 时间不同步:AD对时间同步要求严格,Ubuntu和AD服务器的时间差不能超过5分钟。用
timedatectl查看本地时间,和Windows服务器对比,若不同步可以配置NTP同步到AD服务器
- DNS解析异常:用
检查SSSD服务配置与状态
SSSD是Ubuntu对接AD的核心服务,先确认它的状态:systemctl status sssd如果服务未运行,启动并设置开机自启:
systemctl start sssd systemctl enable sssd接着打开
/etc/sssd/sssd.conf检查关键配置(注意该文件权限应为600,否则SSSD会拒绝加载):[domain/grup2.ZZZ.ZZZ]段中,确保ad_domain、krb5_realm和实际域信息一致- 建议添加
default_shell = /bin/bash和fallback_homedir = /home/%u@%d,确保域用户有默认shell和家目录
若修改了配置,清除SSSD缓存并重启服务:
sss_cache -E systemctl restart sssd验证系统能否识别域用户
用以下命令检查系统是否能正确拉取AD用户信息:getent passwd Administrator@grup2.ZZZ.ZZZ id Administrator@grup2.ZZZ.ZZZ如果命令能返回用户的UID、GID、家目录等信息,说明系统已经识别该用户;如果无输出,说明SSSD未正确同步用户信息,需要回头检查SSSD配置或AD服务器的权限设置
确保PAM配置正确
Ubuntu通过PAM处理登录认证,检查以下文件是否包含SSSD相关配置:/etc/pam.d/common-auth:确保有auth sufficient pam_sss.so/etc/pam.d/common-session:确保有session optional pam_sss.so
若缺少这些行,手动添加后重启桌面服务(比如GDM或LightDM,取决于你的桌面环境):
systemctl restart gdm3使用完整用户名登录
从realm list的login-formats来看,登录需要使用完整的用户名@域名格式,比如Administrator@grup2.ZZZ.ZZZ,而不是只输入Administrator。另外可以尝试全小写或全大写的用户名形式,排查大小写敏感问题检查网络与防火墙连通性
确保Ubuntu和AD服务器之间的必要端口开放:- DNS:53(UDP/TCP)
- Kerberos:88(UDP/TCP)、464(UDP/TCP)
- LDAP:389(UDP/TCP)
可以用nc -zv grup2.ZZZ.ZZZ 88测试端口是否连通,若不通则检查双方防火墙规则
备注:内容来源于stack exchange,提问作者Alex Morales Luna
相关产品推荐
相关产品推荐

