ldap多主机统一管理的核心是服务端集中存储posix用户/组及安全凭证,客户端通过sssd认证并映射权限;需配置rfc2307bis模式、ldaps加密、只读绑定账户及sudorole支持。

用 LDAP 实现多主机用户群组统一管理,核心是把账号、组、密码策略、SSH 密钥等集中存到一台 LDAP 服务器,其余 Linux 主机作为客户端只负责认证和权限映射,不再各自维护用户数据。
LDAP 服务端:建好基础结构和 POSIX 属性
LDAP 不是传统数据库,它靠层级化的条目(DN)组织数据。要让 Linux 客户端识别用户和组,必须包含标准 POSIX 属性:
-
用户条目需同时具备
posixAccount和inetOrgPerson类型,关键字段包括:uid、uidNumber、gidNumber、homeDirectory、loginShell、userPassword -
组条目需使用
posixGroup类型,含cn、gidNumber、memberUid(记录成员用户名) - 建议提前创建两个组织单元(OU):
ou=people,dc=example,dc=com存用户,ou=groups,dc=example,dc=com存组 - 密码必须用 SSHA 或更安全的加密方式(如 {ARGON2}),明文或普通 SHA 不被 PAM 认可
客户端配置:用 SSSD 替代老旧的 nslcd
现代主流发行版(RHEL/CentOS 8+、Ubuntu 20.04+)推荐用 SSSD 而非 nslcd,它支持缓存、离线登录、细粒度访问控制,并原生兼容 sudo 规则下发。
PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。
- 安装包:
sssd sssd-tools libnss-sss libpam-sss - 主配置
/etc/sssd/sssd.conf中必须启用id_provider = ldap和auth_provider = ldap,并设置ldap_schema = rfc2307bis(支持memberUid和posixGroup) - 务必开启
cache_credentials = True和enumerate = True,否则getent passwd查不到 LDAP 用户 - 启动后运行
sss_cache -E清除旧缓存,再用getent passwd testuser和id testuser验证是否能拉取信息
权限同步:组成员关系与 sudo 权限落地
Linux 的权限本质靠 UID/GID 和文件属主/属组决定。LDAP 管理组,关键是让客户端正确解析 memberUid 并映射到本地组 ID。
- 确保客户端
/etc/nsswitch.conf中group:行包含sss(如group: files sss),否则groups testuser不显示 LDAP 组 - sudo 权限不依赖 NSS,需单独配置:在 LDAP 中添加
sudoRole对象类条目,或在客户端/etc/sudoers.d/下用%groupname ALL=(ALL) NOPASSWD: ALL引用 LDAP 组名(需 SSSD 启用sudo_provider = ldap) - 若需限制某组仅能执行特定命令,可在 LDAP 中定义
sudoCommand多值属性,SSSD 会自动同步到本地/var/lib/sss/sudo/
安全加固:强制 LDAPS 与最小权限绑定
明文传输 LDAP 查询等于暴露所有密码哈希。生产环境必须启用 TLS 加密和严格证书校验。
- 服务端启用 LDAPS(端口 636),生成有效证书(不能用自签通配符或 localhost 证书)
- 客户端 SSSD 配置中设
ldap_uri = ldaps://ldap.example.com/,并指定 CA 证书路径:ldap_tls_cacert = /etc/ssl/certs/ca-bundle.crt - 避免用 admin 账户做日常绑定。应创建专用只读 bind 用户(如
uid=binduser,ou=people,dc=example,dc=com),仅授予search权限 - 在服务端 ACL 中明确限制:普通用户只能读自身条目,不能遍历全库(防止枚举攻击)










