在企业级 IT 环境中,实现统一的身份认证和管理至关重要,对于使用 Fedora 31 的用户而言,通过 realmd 工具将系统轻松加入 企业登录域(如 Active Directory 或 FreeIPA)是提升工作效率、实现单点登录(SSO)的关键步骤。
本文将详细介绍在 Fedora 31 安装完成后,配置网络并成功加入企业域的完整流程。
前提条件
- 拥有域管理员的账号和密码。
- 服务器或客户端已安装 Fedora 31 操作系统。
- 确保网络连接正常,能够解析域控制器的 DNS。
第一步:安装必要工具包
在 Fedora 31 中,realm 命令是用于管理域加入的核心工具,我们需要安装以下依赖包:

sudo dnf install realmd sssd oddjob oddjob-mkhomedir adcli samba-common-tools krb5-workstation
安装完成后,建议重启网络服务以确保配置生效:
sudo systemctl restart NetworkManager
第二步:配置 DNS 解析
这是加入域最关键的一步,如果客户端无法解析域控制器的地址,后续的认证将失败。
编辑 /etc/resolv.conf 文件,确保配置了正确的域名搜索和 DNS 服务器地址:
sudo vi /etc/resolv.conf
请替换为您的实际域信息):
search example.com nameserver 192.168.1.1 # 替换为您的域控 IP 或 DNS 服务器 IP
保存并退出后,可以使用 nslookup 或 ping 命令测试是否能解析出域控的主机名。
第三步:配置 Kerberos
Kerberos 是域认证的基础协议,编辑 /etc/krb5.conf 文件:
sudo vi /etc/krb5.conf
确保配置文件包含 [realms] 部分,指定您企业的域名和 KDC 服务器地址:
[libdefaults]
default_realm = EXAMPLE.COM
default_tkt_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac
default_tgs_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac
permitted_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac
[realms]
EXAMPLE.COM = {
kdc = dc1.example.com
admin_server = dc1.example.com
default_domain = example.com
}
[domain_realm]
.example.com = EXAMPLE.COM
example.com = EXAMPLE.COM
第四步:配置 Samba
Samba 负责文件共享和部分网络协议的兼容性,编辑 /etc/samba/smb.conf:
sudo vi /etc/samba/smb.conf
在文件末尾添加或修改以下配置:
[global]
workgroup = EXAMPLE
netbios name = FEDORA31
realm = EXAMPLE.COM
security = ads
idmap config * : backend = tdb
idmap config * : range = 75000-85000
idmap config EXAMPLE : backend = ad
idmap config EXAMPLE : range = 10000-20000
winbind use default domain = yes
winbind enum users = yes
winbind enum groups = yes
第五步:加入企业域
现在可以使用 realm 命令将 Fedora 31 加入域,请将 Administrator 替换为您的域管理员用户名,example.com 替换为您的实际域名。
sudo realm join --user=Administrator example.com
系统会提示输入域管理员的密码,认证成功后,您将看到系统已成功加入域。
如果您希望将计算机账号指定放置在特定的 OU(组织单元)中,可以使用 --computer-ou 参数:
sudo realm join --user=Administrator example.com --computer-ou="OU=Linux_Servers,DC=example,DC=com"
第六步:验证登录
加入域后,您可以验证身份认证是否正常工作。
-
测试 Kerberos 认证: 使用
kinit命令申请票据:kinit Administrator
如果没有报错,说明 Kerberos 配置正确。
-
查看域用户信息: 使用
id命令查看域用户信息:id Administrator
您应该能看到该用户的 UID、GID 以及所属的域组。
-
切换用户: 您现在可以使用域用户登录系统,在登录界面输入
DOMAIN\\username或直接使用username@example.com。
通过以上步骤,我们成功在 Fedora 31 安装过程中完成了企业域的集成,配置完成后,用户将享受到统一的账号管理、密码策略以及便捷的域资源访问,如果遇到问题,通常可以通过 journalctl -xe 查看详细日志,或检查 /var/log/sssd/ 目录下的 SSSD 日志文件来排查故障。
