summaryrefslogtreecommitdiffstats
path: root/src/man/sv/sssd-ipa.5.xml
blob: dda30b613b46c0e75c4cc10cc855bf4e1d62afb4 (plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
482
483
484
485
486
487
488
489
490
491
492
493
494
495
496
497
498
499
500
501
502
503
504
505
506
507
508
509
510
511
512
513
514
515
516
517
518
519
520
521
522
523
524
525
526
527
528
529
530
531
532
533
534
535
536
537
538
539
540
541
542
543
544
545
546
547
548
549
550
551
552
553
554
555
556
557
558
559
560
561
562
563
564
565
566
567
568
569
570
571
572
573
574
575
576
577
578
579
580
581
582
583
584
585
586
587
588
589
590
591
592
593
594
595
596
597
598
599
600
601
602
603
604
605
606
607
608
609
610
611
612
613
614
615
616
617
618
619
620
621
622
623
624
625
626
627
628
629
630
631
632
633
634
635
636
637
638
639
640
641
642
643
644
645
646
647
648
649
650
651
652
653
654
655
656
657
658
659
660
661
662
663
664
665
666
667
668
669
670
671
672
673
674
675
676
677
678
679
680
681
682
683
684
685
686
687
688
689
690
691
692
693
694
695
696
697
698
699
700
701
702
703
704
705
706
707
708
709
710
711
712
713
714
715
716
717
718
719
720
721
722
723
724
725
726
727
728
729
730
731
732
733
734
735
736
737
738
739
740
741
742
743
744
745
746
747
748
749
750
751
752
753
754
755
756
757
758
759
760
761
762
763
764
765
766
767
768
769
770
771
772
773
774
775
776
777
778
779
780
781
782
783
784
785
786
787
788
789
790
791
792
793
794
795
796
797
798
799
800
801
802
803
804
805
806
807
808
809
810
811
812
813
814
815
816
817
818
819
820
821
822
823
824
825
826
827
828
829
830
831
832
833
834
835
836
837
838
839
840
841
842
843
844
845
846
847
848
849
850
851
852
853
854
855
856
857
858
859
860
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE reference PUBLIC "-//OASIS//DTD DocBook V4.5//EN"
"http://www.oasis-open.org/docbook/xml/4.5/docbookx.dtd">
<reference>
<title>SSSD manualsidor</title>
<refentry>
    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/upstream.xml" />

    <refmeta>
        <refentrytitle>sssd-ipa</refentrytitle>
        <manvolnum>5</manvolnum>
        <refmiscinfo class="manual">Filformat och konventioner</refmiscinfo>
    </refmeta>

    <refnamediv id='name'>
        <refname>sssd-ipa</refname>
        <refpurpose>SSSD IPA-leverantör</refpurpose>
    </refnamediv>

    <refsect1 id='description'>
        <title>BESKRIVNING</title>
        <para>
            Denna manualsida beskriver konfigurationen av leverantören IPA till
<citerefentry> <refentrytitle>sssd</refentrytitle> <manvolnum>8</manvolnum>
</citerefentry>.  För en detaljerad referens om syntaxen, se avsnittet
<quote>FILFORMAT</quote> i manualsidan <citerefentry>
<refentrytitle>sssd.conf</refentrytitle> <manvolnum>5</manvolnum>
</citerefentry>.
        </para>
        <para>
            IPA-leverantören är en bakände som används för att ansluta till en
IPA-server.  (Se webbsidan freeipa.org för information om IPA-servrar.)
Leverantören förutsätter att maskinen är inlagt i IPA-domänen;
konfigurationen är nästan helt självupptäckande och hämtas direkt från
servern.
        </para>
        <para>
            IPA-leverantören gör att SSSD kan använda identitetsleverantören
<citerefentry> <refentrytitle>sssd-ldap</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry> och autentiseringsleverantören
<citerefentry> <refentrytitle>sssd-krb5</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry> med optimeringar för IPA-miljöer.
IPA-leverantören tar samma alternativ som används av leverantörerna
sssd-ldap och sssd-krb5 med några undantag.  Dock är det varken nödvändigt
eller lämpligt att sätta dessa alternativ.
        </para>
        <para>
            IPA-leverantören kopierar i huvudsak standardalternativen för de
traditionella leverantörerna ldap och krb5 med några undantag.  Skillnaderna
listas i avsnittet <quote>ÄNDRADE STANDARDINSTÄLLNINGAR</quote>.
        </para>
        <para>
            As an access provider, the IPA provider has a minimal configuration (see
<quote>ipa_access_order</quote>) as it mainly uses HBAC (host-based access
control) rules. Please refer to freeipa.org for more information about HBAC.
        </para>
        <para>
            Om <quote>auth_provider=ipa</quote> eller <quote>access_provider=ipa</quote>
konfigureras i sssd.conf måste id-leverantören också sättas till
<quote>ipa</quote>.
        </para>
        <para>
            IPA-leverantörer kommer använda PAC-respondenten om Kerberos-biljetter för
användare för betrodda riken innehåller en PAC.  För att göra
konfigurationen enklare startas PAC-respondenten automatiskt om
ID-leverantören IPA är konfigurerad.
        </para>
    </refsect1>

    <refsect1 id='configuration-options'>
        <title>KONFIGURATIONSALTERNATIV</title>
        <para>Se <quote>DOMÄNSEKTIONER</quote> i manualsidan <citerefentry>
<refentrytitle>sssd.conf</refentrytitle> <manvolnum>5</manvolnum>
</citerefentry> för detaljer om konfigurationen av en SSSD-domän.
<variablelist>
                <varlistentry>
                    <term>ipa_domain (sträng)</term>
                    <listitem>
                        <para>
                            Anger namnet  IPA-domänen.  Detta är frivilligt.  Om det inte anges
används namnet  den konfigurerade domänen.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_server, ipa_backup_server (sträng)</term>
                    <listitem>
                        <para>
                            Den kommaseparerade listan av IP-adresser eller värdnamn till IPA-servrar
till vilka SSSD skall ansluta i prioritetsordning.  För mer information om
reserver och serverredundans se avsnittet <quote>RESERVER</quote>.  Detta är
frivilligt om automatupptäckt är aktiverat.  För mer information om
tjänsteupptäckt, se avsnittet <quote>TJÄNSTEUPPTÄCKT</quote>.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hostname (sträng)</term>
                    <listitem>
                        <para>
                            Valfri.  Kan sättas  maskiner där hostname(5) inte avspeglar det
fullständigt kvalificerade namnet som används i IPA-domänen för att
identifiera denna värd.  Värdnamnet måste vara fullständigt kvalificerat.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_update (boolean)</term>
                    <listitem>
                        <para>
                            Valfritt.  Detta alternativ säger till SSSD att automatiskt uppdatera
DNS-servern som är inbyggd i FreeIPA med IP-adressen för denna klient.
Uppdateringen säkras med GSS-TSIG.  IP-adressen för IPA-LDAP-förbindelsen
används för uppdateringar, om det inte specificeras  annat sätt med
alternativet <quote>dyndns_iface</quote>.
                        </para>
                        <para>
                            OBS:  äldre system (såsom RHEL 5) måste standardriket för Kerberos sättas
i /etc/krb5.conf för att detta beteende skall fungera pålitligt
                        </para>
                        <para>
                            OBS: även om det fortfarande är möjligt att använda det gamla alternativet
<emphasis>ipa_dyndns_update</emphasis> bör användare migrera till att
använda <emphasis>dyndns_update</emphasis> i sin konfigurationsfil.
                        </para>
                        <para>
                            Standard: false
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_ttl (heltal)</term>
                    <listitem>
                        <para>
                            TTL:en att använda för klientens DNS-post vid uppdatering.  Om dyndns_update
är falsk har detta ingen effekt.  Detta kommer åsidosätta TTL  serversidan
om det är satt av en administratör.
                        </para>
                        <para>
                            OBS: även om det fortfarande är möjligt att använda det gamla alternativet
<emphasis>ipa_dyndns_ttl</emphasis> bör användare migrera till att använda
<emphasis>dyndns_ttl</emphasis> i sin konfigurationsfil.
                        </para>
                        <para>
                            Standard: 1200 (sekunder)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_iface (sträng)</term>
                    <listitem>
                        <para>
                            Valfri.  Endast tillämpligt när dyndns_update är sann.  Välj gränssnittet
eller en lista av gränssnitt vars IP-adresser skall användas för dynamiska
DNS-uppdateringar.  Specialvärdet <quote>*</quote> betyder att IP:n från
alla gränssnitt skall användas.
                        </para>
                        <para>
                            OBS: även om det fortfarande är möjligt att använda det gamla alternativet
<emphasis>ipa_dyndns_iface</emphasis> bör användare migrera till att använda
<emphasis>dyndns_iface</emphasis> i sin konfigurationsfil.
                        </para>
                        <para>
                            Standard: använd IP-adresser för gränssnittet som används för IPA
LDAP-förbindelsen
                        </para>
                        <para>
                            Exempel: dyndns_iface = em1, vnet1, vnet2
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_auth (sträng)</term>
                    <listitem>
                        <para>
                            Huruvida verktyget nsupdate skall använda GSS-TSIG-autentisering för säkra
uppdateringar av DNS-servern, osäkra uppdateringar kan skickas genom att
sätta detta alternativ till ”none”.
                        </para>
                        <para>
                            Standard: GSS-TSIG
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_auth_ptr (sträng)</term>
                    <listitem>
                        <para>
                            Huruvida verktyget nsupdate skall använda GSS-TSIG-autentisering för säkra
PTR-uppdateringar av DNS-servern, osäkra uppdateringar kan skickas genom att
sätta detta alternativ till ”none”.
                        </para>
                        <para>
                            Standard: samma som dyndns_auth
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_enable_dns_sites (boolean)</term>
                    <listitem>
                        <para>
                            Aktiverar DNS-sajter  platsbaserat tjänsteupptäckt.
                        </para>
                        <para>
                            Om sant och tjänsteupptäckt (se stycket Tjänsteupptäckt i slutet av
manualsidan) är aktiverat kommer SSSD först att försöka med platsbaserad
upptäckt med en fråga som innehåller ”_location.hostname.example.com” och
sedan falla tillbaka  traditionell SRV-upptäckt.  Om platsbaserad upptäckt
lyckas betraktas IPA-servrarna som lokaliserats med platsbaserad upptäckt
som primära servrar och IPA-servrarna som hittas med den traditionella
SRV-upptäckten används som backup-servrar
                        </para>
                        <para>
                            Standard: false
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_refresh_interval (heltal)</term>
                    <listitem>
                        <para>
                            Hur ofta bakänden skall utföra periodiska DNS-uppdateringar utöver den
automatiska uppdateringen som utförs när bakänden kopplar upp.  Detta
alternativ är valfritt och tillämpligt endast när dyndns_update är sann.
                        </para>
                        <para>
                            Standard: 0 (avaktiverat)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_update_ptr (bool)</term>
                    <listitem>
                        <para>
                            Huruvida PTR-posten också skall uppdateras explicit när klientens DNS-post
uppdateras.  Tillämpligt endast när dyndns_update är sann.
                        </para>
                        <para>
                            Detta alternativ är False i de flesta IPA-installationer eftersom
IPA-servern genererar PTR-posterna automatiskt när framåtposterna ändras.
                        </para>
                        <para>
                            Note that <emphasis>dyndns_update_per_family</emphasis> parameter does not
apply for PTR record updates.  Those updates are always sent separately.
                        </para>
                        <para>
                            Standard: False (avaktiverat)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_force_tcp (bool)</term>
                    <listitem>
                        <para>
                            Huruvida nsupdate-verktyget som standard skall använda TCP för kommunikation
med DNS-servern.
                        </para>
                        <para>
                            Standard: False (låt nsupdate välja protokollet)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_server (sträng)</term>
                    <listitem>
                        <para>
                            DNS-servern som skall användas när en uppdatering av DNS utförs.  I de
flesta uppsättningar rekommenderas det att låta detta alternativ vara osatt.
                        </para>
                        <para>
                            Att sätta detta alternativ är meningsfullt i miljöer där DNS-servern är
skild från identitetsservern.
                        </para>
                        <para>
                            Observera att detta alternativ bara kommer användas i försök att falla
tillbaka  när tidigare försök som använder automatiskt upptäckta
inställningar misslyckas.
                        </para>
                        <para>
                            Standard: Ingen (låt nsupdate välja servern)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_update_per_family (boolean)</term>
                    <listitem>
                        <para>
                            DNS-uppdateringar utförs som standard i två steg  IPv4-uppdatering och
sedan IPv6-uppdatering.  I några fall kan det vara önskvärt att utföra IPv4-
och IPv6-uppdateringar i ett enda steg.
                        </para>
                        <para>
                            Standard: true
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_access_order (string)</term>
                    <listitem>
                        <para>
                            Kommaseparerad lista över åtkomststyrningsalternativ.  Tillåtna värden är:
                        </para>
                        <para>
                            <emphasis>expire</emphasis>: use IPA's account expiration policy.
                        </para>
                        <para>
                            <emphasis>pwd_expire_policy_reject, pwd_expire_policy_warn,
pwd_expire_policy_renew: </emphasis> Dessa alternativ är användbara om
användare vill bli varnade att lösenordet är  gång att  ut och
autentisering är baserat  användning av en annan metod än lösenord  till
exempel SSH-nycklar.
                       </para>
                       <para>
                            The difference between these options is the action taken if user password is
expired:
                            <itemizedlist>
                                <listitem>
                                    <para>
                                    pwd_expire_policy_reject - user is denied to log in,
                                    </para>
                                </listitem>
                                <listitem>
                                    <para>
                                    pwd_expire_policy_warn - user is still able to log in,
                                    </para>
                                </listitem>
                                <listitem>
                                    <para>
                                    pwd_expire_policy_renew - user is prompted to change their password
immediately.
                                    </para>
                                </listitem>
                            </itemizedlist>
                        </para>
                        <para>
                            Please note that 'access_provider = ipa' must be set for this feature to
work.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_deskprofile_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig.  Använd den givna strängen som sökbas för
skrivbordsprofilrelaterade objekt.
                        </para>
                        <para>
                            Standard: använd bas-DN
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry condition="with_subid">
                    <term>ipa_subid_ranges_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig. Använd den givna strängen som sökbas för
underordningsintervallsrelaterade objekt.
                        </para>
                        <para>
                            Standard: värdet  <emphasis>cn=subids,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hbac_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig.  Använd den givna strängen som sökbas för HBAC-relaterade objekt.
                        </para>
                        <para>
                            Standard: använd bas-DN
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_host_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Undanbedes.  Använd ldap_host_search_base istället.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_selinux_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig.  Använd den givna strängen som en sökbas för
SELinux-användaröversättningar.
                        </para>
                        <para>
                            Se <quote>ldap_search_base</quote> för information om konfiguration av
multipla sökbaser.
                        </para>
                        <para>
                            Standard: värdet  <emphasis>ldap_search_base</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_subdomains_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig.  Använd den givna strängen som en sökbas för betrodda domäner.
                        </para>
                        <para>
                            Se <quote>ldap_search_base</quote> för information om konfiguration av
multipla sökbaser.
                        </para>
                        <para>
                            Standard: värdet  <emphasis>cn=trusts,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_master_domain_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig.  Använd den givna strängen som en sökbas för huvuddomänobjekt.
                        </para>
                        <para>
                            Se <quote>ldap_search_base</quote> för information om konfiguration av
multipla sökbaser.
                        </para>
                        <para>
                            Standard: värdet av <emphasis>cn=ad,cn=etc,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_views_search_base (sträng)</term>
                    <listitem>
                        <para>
                            Frivillig.  Använd den givna strängen som en sökbas för vybehållare.
                        </para>
                        <para>
                            Se <quote>ldap_search_base</quote> för information om konfiguration av
multipla sökbaser.
                        </para>
                        <para>
                            Standard: värdet av <emphasis>cn=views,cn=accounts,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>krb5_realm (sträng)</term>
                    <listitem>
                        <para>
                            Namnet  Kerberos-riket.  Detta är frivilligt och som standard blir det
värdet av <quote>ipa_domain</quote>.
                        </para>
                        <para>
                            Namnet  Kerberos-riket har en speciell betydelse i IPA  det konverteras
till bas-DN:en för att användas när LDAP-operationer utförs.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>krb5_confd_path (sträng)</term>
                    <listitem>
                        <para>
                            Absolut sökväg till en katalog där SSSD skall placera konfigurationsstycken
för Kerberos.
                        </para>
                        <para>
                            För att förhindra att konfigurationsstycken skapas, sätt parametern till
”none”.
                        </para>
                        <para>
                            Standard: inte satt (underkatalogen krb5.include.d till SSSD:s
pubconf-katalog)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_deskprofile_refresh (heltal)</term>
                    <listitem>
                        <para>
                            Tiden mellan uppslagningar av skrivbordsprofilsregler mot IPA-servern.
Detta kommer reducera tidsfördröjningen och lasten  IPA-servern om det
görs många begäranden om skrivbordsprofiler under en kort tid.
                        </para>
                        <para>
                            Standard: 5 (sekunder)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_deskprofile_request_interval (heltal)</term>
                    <listitem>
                        <para>
                            Tiden mellan uppslagningar av skrivbordsprofilsregler mot IPA-servern ifall
den senaste förfrågan inte returnerade någon regel.
                        </para>
                        <para>
                            Standard: 60 (minuter)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hbac_refresh (heltal)</term>
                    <listitem>
                        <para>
                            Tiden mellan uppslagningar av HBAC-regler mot IPA-servern.  Detta kommer
reducera tidsfördröjningen och lasten  IPA-servern om det görs många
begäranden om åtkomstkontroll under en kort tid.
                        </para>
                        <para>
                            Standard: 5 (sekunder)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hbac_selinux (heltal)</term>
                    <listitem>
                        <para>
                            Tiden mellan uppslagningar av SELinux-översättningar mot IPA-servern.  Detta
kommer reducera tidsfördröjningen och lasten  IPA-servern om det görs
många begäranden om användarinloggningar under en kort tid.
                        </para>
                        <para>
                            Standard: 5 (sekunder)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_server_mode (boolean)</term>
                    <listitem>
			<para>
                            Detta alternativ sätts automatiskt av IPA-installeraren (ipa-server-install)
och markerar om SSSD kör  en IPA-server eller inte.
                        </para>
			<para>
                             en IPA-server kommer SSSD slå upp användare och grupper från betrodda
domäner direkt medan  en klient kommer den att fråga en IPA-server.
                        </para>
                        <para>
                            OBS: det finns för närvarande några antaganden som måste uppfyllas när SSSD
kör  en IPA-server.
                            <itemizedlist>
                                <listitem>
                                    <para>
                                        Alternativet <quote>ipa_server</quote> måste konfigureras till att peka på
själva IPA-servern. Detta är redan standardvärdet som sätts av
IPA-installeraren,  det behövs inga manuella ändringar.
                                    </para>
                                </listitem>
                                <listitem>
                                    <para>
                                        Alternativet <quote>full_name_format</quote> får inte ändras till att bara
skriva korta namn  användare från betrodda domäner.
                                    </para>
                                </listitem>
                            </itemizedlist>
                        </para>
                        <para>
                            Standard: false
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry condition="with_autofs">
                    <term>ipa_automount_location (sträng)</term>
                    <listitem>
                        <para>
                            Automonteringsplatsen denna IPA-klient kommer använda
                        </para>
                        <para>
                            Standard: platsen som heter ”default”
                        </para>
                        <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/autofs_restart.xml" />
                    </listitem>
                </varlistentry>
            </variablelist>
        </para>
        <refsect2 id='views'>
            <title>VYER OCH ÅSIDOSÄTTANDEN</title>
            <para>
                SSSD kan hantera vyer och åsidosättanden som erbjuds av FreeIPA 4.1 och
senare versioner.  Eftersom alla sökvägar och objektklasser är fasta på
serversidan finns det egentligen inget behov av att konfigurera något.  För
fullständighets skull är de tillhörande alternativen listade här med sina
standardvärden.  <variablelist>
                    <varlistentry>
                        <term>ipa_view_class (sträng)</term>
                        <listitem>
                            <para>
                                Objektklass för vybehållaren.
                            </para>
                            <para>
                                Standard: nsContainer
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_view_name (sträng)</term>
                        <listitem>
                            <para>
                                Namn  attributet som har namnet  vyn.
                            </para>
                            <para>
                                Standard: cn
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_override_object_class (sträng)</term>
                        <listitem>
                            <para>
                                Objektklass för åsidosättande objekt.
                            </para>
                            <para>
                                Standard: ipaOverrideAnchor
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_anchor_uuid (sträng)</term>
                        <listitem>
                            <para>
                                Namn  attributet som innehåller referensen till originalobjektet i en
fjärrdomän.
                            </para>
                            <para>
                                Standard: ipaAnchorUUID
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_user_override_object_class (sträng)</term>
                        <listitem>
                            <para>
                                Namn  objektklassen för användaråsidosättanden.  Det används för att
avgöra om det funna åsidosättande objektet är relaterat till en användare
eller en grupp.
                            </para>
                            <para>
                                Användaråsidosättanden kan innehålla attribut givna av
                                <itemizedlist>
                                    <listitem>
                                        <para>ldap_user_name</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_uid_number</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_gid_number</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_gecos</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_home_directory</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_shell</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_ssh_public_key</para>
                                    </listitem>
                                </itemizedlist>
                            </para>
                            <para>
                                Standard: ipaUserOverride
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_group_override_object_class (sträng)</term>
                        <listitem>
                            <para>
                                Namn  objektklassen för gruppåsidosättanden.  Det används för att avgöra
om det funna åsidosättandeobjektet är relaterat till en användare eller en
grupp.
                            </para>
                            <para>
                                Gruppåsidosättanden kan innehålla attribut givna av
                                <itemizedlist>
                                    <listitem>
                                        <para>ldap_group_name</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_group_gid_number</para>
                                    </listitem>
                                </itemizedlist>
                            </para>
                            <para>
                                Standard: ipaGroupOverride
                            </para>
                        </listitem>
                    </varlistentry>
                </variablelist>
            </para>
        </refsect2>
    </refsect1>

    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/ipa_modified_defaults.xml" />

    <refsect1 id='subdomains_provider'>
        <title>UNDERDOMÄNSLEVERANTÖR</title>
        <para>
            IPA-underdomänsleverantören beter sig något annorlunda om den konfigureras
explicit eller implicit.
        </para>
        <para>
            Om alternativet ”subdomains_provider = ipa” finns i domänavsnittet i
sssd.conf konfigureras IPA-underdomänsleverantören explicit, och alla
begäranden av underdomäner skickas till IPA-servern om nödvändigt.
        </para>
        <para>
            Om alternativet ”subdomains_provider” inte är satt i domänavsnittet av
sssd.conf men alternativet ”id_provider = ipa” finns konfigureras
IPA-underdomänsleverantören implicit.  I det fallet, om en
underdomänsbegäran misslyckas och indikerar att servern inte stödjer
underdomäner, d.v.s. den är inte konfigurerad för förtroenden, avaktiveras
IPA-underdomänsleverantören.  Efter en timma eller efter att
IPA-leverantören blir uppkopplad aktiveras underdomänsleverantören igen.
        </para>
    </refsect1>

    <refsect1 id='trusted_domains'>
        <title>KONFIGURATION AV BETRODDA DOMÄNER</title>
        <para>
            Några konfigurationflaggor kan även sättas för betrodda domäner. En betrodd
domämns konfiguration kan sättas med den betrodda domänens undersektion som
visas i exemplet nedan. Alternativt kan flaggan
<quote>subdomain_inherit</quote> användas i föräldradomänen. <programlisting>
[domain/ipa.domain.com/ad.domain.com]
ad_server = dc.ad.domain.com
</programlisting>
        </para>
        <para>
            För fler detaljer, se manualsidan <citerefentry>
<refentrytitle>sssd.conf</refentrytitle> <manvolnum>5</manvolnum>
</citerefentry>.
        </para>
        <para>
            Olika konfigurationsalternativ kan ställas in för en betrodd domän beroende
på huruvida man konfigurerar SSSD  en IPA-server eller en IPA-klient.
        </para>
        <refsect2 id='server_configuration'>
            <title>ALTERNATIV ATT STÄLLA IN  IPA-MASTRAR</title>
            <para>
                Följande alternativ kan sättas i ett underdomänsavsnitt  en IPA-master:
                <itemizedlist>
                    <listitem>
                        <para>ad_server</para>
                    </listitem>
                    <listitem>
                        <para>ad_backup_server</para>
                    </listitem>
                    <listitem>
                        <para>ad_site</para>
                    </listitem>
                    <listitem>
                        <para>ldap_search_base</para>
                    </listitem>
                    <listitem>
                        <para>ldap_user_search_base</para>
                    </listitem>
                    <listitem>
                        <para>ldap_group_search_base</para>
                    </listitem>
                    <listitem>
                        <para>use_fully_qualified_names</para>
                    </listitem>
                </itemizedlist>
            </para>
        </refsect2>
        <refsect2 id='client_configuration'>
            <title>ALTERNATIV ATT STÄLLA IN  IPA-KLIENTER</title>
            <para>
                Följande alternativ kan sättas i ett underdomänsavsnitt  en IPA-klient:
                <itemizedlist>
                    <listitem>
                        <para>ad_server</para>
                    </listitem>
                    <listitem>
                        <para>ad_site</para>
                    </listitem>
                </itemizedlist>
            </para>
            <para>
                Observera att om båda alternativen sätts evalueras endast
<quote>ad_server</quote>.
            </para>
            <para>
                Eftersom alla begäranden om en användar- eller en gruppidentitet från en
betrodd domän startad från en IPA-klient löses upp av IPA-servern, påverkar
alternativen <quote>ad_server</quote> och <quote>ad_site</quote> bara vilken
AD DC autentiseringen kommer utföras emot.  I synnerhet kommer adresserna
som löses upp från dessa listor att skrivas till
<quote>kdcinfo</quote>-filer som läses av
Kerberos-lokaliseringsinsticksmodulen.  För fler detaljer om
Kerberos-lokaliseringsinsticksmodulen hänvisas till manualsidan
<citerefentry> <refentrytitle>sssd_krb5_locator_plugin</refentrytitle>
<manvolnum>8</manvolnum> </citerefentry>.
            </para>
        </refsect2>
    </refsect1>

    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/failover.xml" />

    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/service_discovery.xml" />

    <refsect1 id='example'>
        <title>EXEMPEL</title>
        <para>
            Följande exempel antar att SSSD är korrekt konfigurerat och att example.com
är en av domänerna i avsnittet <replaceable>[sssd]</replaceable>.  Dessa
exempel visar endast alternativ som är specifika för leverantören ipa.
        </para>
        <para>
<programlisting>
[domain/example.com]
id_provider = ipa
ipa_server = ipaserver.example.com
ipa_hostname = minvärd.example.com
</programlisting>
        </para>
    </refsect1>

	<xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/seealso.xml" />

</refentry>
</reference>