summaryrefslogtreecommitdiffstats
path: root/src/man/uk/sssd-ipa.5.xml
blob: 5450f377b0f8673d0a21f7d9f965c2d9af9d4aee (plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
482
483
484
485
486
487
488
489
490
491
492
493
494
495
496
497
498
499
500
501
502
503
504
505
506
507
508
509
510
511
512
513
514
515
516
517
518
519
520
521
522
523
524
525
526
527
528
529
530
531
532
533
534
535
536
537
538
539
540
541
542
543
544
545
546
547
548
549
550
551
552
553
554
555
556
557
558
559
560
561
562
563
564
565
566
567
568
569
570
571
572
573
574
575
576
577
578
579
580
581
582
583
584
585
586
587
588
589
590
591
592
593
594
595
596
597
598
599
600
601
602
603
604
605
606
607
608
609
610
611
612
613
614
615
616
617
618
619
620
621
622
623
624
625
626
627
628
629
630
631
632
633
634
635
636
637
638
639
640
641
642
643
644
645
646
647
648
649
650
651
652
653
654
655
656
657
658
659
660
661
662
663
664
665
666
667
668
669
670
671
672
673
674
675
676
677
678
679
680
681
682
683
684
685
686
687
688
689
690
691
692
693
694
695
696
697
698
699
700
701
702
703
704
705
706
707
708
709
710
711
712
713
714
715
716
717
718
719
720
721
722
723
724
725
726
727
728
729
730
731
732
733
734
735
736
737
738
739
740
741
742
743
744
745
746
747
748
749
750
751
752
753
754
755
756
757
758
759
760
761
762
763
764
765
766
767
768
769
770
771
772
773
774
775
776
777
778
779
780
781
782
783
784
785
786
787
788
789
790
791
792
793
794
795
796
797
798
799
800
801
802
803
804
805
806
807
808
809
810
811
812
813
814
815
816
817
818
819
820
821
822
823
824
825
826
827
828
829
830
831
832
833
834
835
836
837
838
839
840
841
842
843
844
845
846
847
848
849
850
851
852
853
854
855
856
857
858
859
860
861
862
863
864
865
866
867
868
869
870
871
872
873
874
875
876
877
878
879
880
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE reference PUBLIC "-//OASIS//DTD DocBook V4.5//EN"
"http://www.oasis-open.org/docbook/xml/4.5/docbookx.dtd">
<reference>
<title>Сторінки підручника SSSD</title>
<refentry>
    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/upstream.xml" />

    <refmeta>
        <refentrytitle>sssd-ipa</refentrytitle>
        <manvolnum>5</manvolnum>
        <refmiscinfo class="manual">Формати файлів та правила</refmiscinfo>
    </refmeta>

    <refnamediv id='name'>
        <refname>sssd-ipa</refname>
        <refpurpose>Модуль надання даних IPA SSSD</refpurpose>
    </refnamediv>

    <refsect1 id='description'>
        <title>ОПИС</title>
        <para>
            На цій сторінці довідника описано налаштування засобу керування доступом IPA
для <citerefentry> <refentrytitle>sssd</refentrytitle>
<manvolnum>8</manvolnum> </citerefentry>. Щоб дізнатися більше про синтаксис
налаштування, зверніться до розділу «ФОРМАТ ФАЙЛІВ» сторінки довідника
<citerefentry> <refentrytitle>sssd.conf</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry>.
        </para>
        <para>
            Інструмент надання даних IPA  модуль, який використовується для
встановлення з’єднання з сервером IPA. (Інформацію щодо серверів IPA можна
знайти на сайті freeipa.org.) Цей інструмент надання доступу потребує
включення комп’ютера до домену IPA. Налаштування майже повністю
автоматизовано, дані для нього отримуються безпосередньо з сервера.
        </para>
        <para>
            Засіб надання даних IPA уможливлює для SSSD використання засобу надання
даних профілів <citerefentry> <refentrytitle>sssd-ldap</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry> та засобу надання даних
розпізнавання <citerefentry> <refentrytitle>sssd-krb5</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry> з оптимізацією для середовищ
IPA. Засіб надання даних IPA приймає ті самі параметри, які використовуються
засобами надання даних sssd-ldap та sssd-krb5, із деякими
виключеннями. Втім, встановлювати ці параметри не обов'язково і не
рекомендовано.
        </para>
        <para>
            Засіб надання даних IPA в основному копіює типові параметри традиційних
засобів надання даних ldap і krb5 із деякими виключенням. Відмінності
наведено у розділі <quote>ЗМІНЕНІ ТИПОВІ ПАРАМЕТРИ</quote>.
        </para>
        <para>
            As an access provider, the IPA provider has a minimal configuration (see
<quote>ipa_access_order</quote>) as it mainly uses HBAC (host-based access
control) rules. Please refer to freeipa.org for more information about HBAC.
        </para>
        <para>
            Якщо у sssd.conf вказано <quote>auth_provider=ipa</quote> або
<quote>access_provider=ipa</quote>, для id_provider також має бути вказано
<quote>ipa</quote>.
        </para>
        <para>
            Інструмент надання даних IPA використовуватиме відповідач PAC, якщо квитки
Kerberos користувачів з довірених областей містять PAC. Для полегшення
налаштовування відповідач PAC запускається автоматично, якщо налаштовано
інструмент надання даних ідентифікаторів IPA.
        </para>
    </refsect1>

    <refsect1 id='configuration-options'>
        <title>ПАРАМЕТРИ НАЛАШТУВАННЯ</title>
        <para>Зверніться до розділу «РОЗДІЛИ ДОМЕНІВ» сторінки довідника (man)
<citerefentry> <refentrytitle>sssd.conf</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry>, щоб дізнатися більше про
налаштування домену SSSD. <variablelist>
                <varlistentry>
                    <term>ipa_domain (рядок)</term>
                    <listitem>
                        <para>
                            Визначає назву домену IPA. Є необов’язковим. Якщо не вказано, буде
використано назву домену з налаштувань.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_server, ipa_backup_server (рядок)</term>
                    <listitem>
                        <para>
                            Впорядкований за пріоритетом список IP-адрес або назв вузлів, відокремлених
комами, серверів IPA, з якими має встановити з’єднання SSSD. Докладніші
відомості щодо резервних серверів викладено у розділі «РЕЗЕРВ». Цей список є
необов’язковим, якщо увімкнено автоматичне виявлення служб. Докладніші
відомості щодо автоматичного виявлення служб наведено у розділі «ПОШУК
СЛУЖБ».
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hostname (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Може бути встановлено на комп’ютерах, де hostname(5) не
відповідає повній назві, що використовується доменом IPA для розпізнавання
цього вузла. Назву вузла слід вказувати повністю.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_update (булеве значення)</term>
                    <listitem>
                        <para>
                            Необов’язковий. За допомогою цього параметра можна наказати SSSD автоматично
оновити на сервері DNS, вбудованому до FreeIPA, IP-адресу клієнта. Захист
оновлення буде забезпечено за допомогою GSS-TSIG. Для оновлення буде
використано IP-адресу з’єднання LDAP IPA, якщо не вказано іншу адресу за
допомогою параметра «dyndns_iface».
                        </para>
                        <para>
                            ЗАУВАЖЕННЯ: на застарілих системах (зокрема RHEL 5) для надійної роботи у
цьому режимі типову область дії Kerberos має бути належним чином визначено у
/etc/krb5.conf
                        </para>
                        <para>
                            ЗАУВАЖЕННЯ: хоча можна використовувати і попередню назву параметра,
<emphasis>ipa_dyndns_update</emphasis>, користувачам слід переходити на нову
назву, <emphasis>dyndns_update</emphasis>, у файлі налаштувань.
                        </para>
                        <para>
                            Типове значення: false
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_ttl (ціле число)</term>
                    <listitem>
                        <para>
                            TTL, до якого буде застосовано клієнтський запис DNS під час його
оновлення. Якщо dyndns_update має значення false, цей параметр буде
проігноровано. Перевизначає TTL на боці сервера, якщо встановлено
адміністратором.
                        </para>
                        <para>
                            ЗАУВАЖЕННЯ: хоча можна використовувати і попередню назву параметра,
<emphasis>ipa_dyndns_ttl</emphasis>, користувачам слід переходити на нову
назву, <emphasis>dyndns_ttl</emphasis>, у файлі налаштувань.
                        </para>
                        <para>
                            Типове значення: 1200 (секунд)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_iface (рядок)</term>
                    <listitem>
                        <para>
                            Необов'язковий. Застосовний, лише якщо dyndns_update має значення
true. Виберіть інтерфейс або список інтерфейсів, чиї IP-адреси має бути
використано для динамічних оновлень DNS. Спеціальне значення
<quote>*</quote> означає, що слід використовувати IP-адреси з усіх
інтерфейсів.
                        </para>
                        <para>
                            ЗАУВАЖЕННЯ: хоча можна використовувати і попередню назву параметра,
<emphasis>ipa_dyndns_iface</emphasis>, користувачам слід переходити на нову
назву, <emphasis>dyndns_iface</emphasis>, у файлі налаштувань.
                        </para>
                        <para>
                            Типове значення: використовувати IP-адреси інтерфейсу, який використовується
для з’єднання LDAP IPA
                        </para>
                        <para>
                            Приклад: dyndns_iface = em1, vnet1, vnet2
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_auth (рядок)</term>
                    <listitem>
                        <para>
                            Визначає, чи має використовувати допоміжний засіб nsupdate розпізнавання
GSS-TSIG для безпечних оновлень за допомогою сервера DNS, незахищені
оновлення можна надсилати встановленням для цього параметра значення «none».
                        </para>
                        <para>
                            Типове значення: GSS-TSIG
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_auth_ptr (рядок)</term>
                    <listitem>
                        <para>
                            Визначає, чи має використовувати допоміжний засіб nsupdate розпізнавання
GSS-TSIG для безпечних оновлень PTR за допомогою сервера DNS, незахищені
оновлення можна надсилати встановленням для цього параметра значення «none».
                        </para>
                        <para>
                            Типове значення: те саме, що і dyndns_auth
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_enable_dns_sites (булеве значення)</term>
                    <listitem>
                        <para>
                            Вмикає сайти DNS  визначення служб на основі адрес.
                        </para>
                        <para>
                            Якщо вказано значення true і увімкнено визначення служб (див. розділ щодо
пошуку служб у нижній частині сторінки підручника (man)), SSSD спочатку
спробує визначення на основі адрес за допомогою запиту, що містить
"_location.hostname.example.com", а потім повертається до традиційного
визначення SRV. Якщо визначення на основі адреси буде успішним, сервери IPA,
виявлені на основі визначення за адресою, вважатимуться основним серверами,
а сервери IPA, виявлені за допомогою традиційного визначення SRV,
вважатимуться резервними серверами.
                        </para>
                        <para>
                            Типове значення: false
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_refresh_interval (ціле число)</term>
                    <listitem>
                        <para>
                            Визначає, наскільки часто серверний модуль має виконувати періодичні
оновлення DNS на додачу до автоматичного оновлення, яке виконується під час
кожного встановлення з’єднання серверного модуля з мережею. Цей параметр не
є обов’язкоми, його застосовують, лише якщо dyndns_update має значення true.
                        </para>
                        <para>
                            Типове значення: 0 (вимкнено)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_update_ptr (булеве значення)</term>
                    <listitem>
                        <para>
                            Визначає, чи слід явним чином оновлювати запис PTR під час оновлення записів
DNS клієнта. Застосовується, лише якщо значенням dyndns_update буде true.
                        </para>
                        <para>
                            Значенням цього параметра у більшості розгорнутих систем IPA має бути False,
оскільки сервер IPA створює записи PTR автоматично після зміни у записах
переспрямовування.
                        </para>
                        <para>
                            Note that <emphasis>dyndns_update_per_family</emphasis> parameter does not
apply for PTR record updates.  Those updates are always sent separately.
                        </para>
                        <para>
                            Типове значення: False (вимкнено)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_force_tcp (булеве значення)</term>
                    <listitem>
                        <para>
                            Визначає, чи слід у програмі nsupdate типово використовувати TCP для обміну
даними з сервером DNS.
                        </para>
                        <para>
                            Типове значення: False (надати змогу nsupdate вибирати протокол)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_server (рядок)</term>
                    <listitem>
                        <para>
                            Сервер DNS, який слід використовувати для виконання оновлення DNS. У
більшості конфігурацій рекомендуємо не встановлювати значення для цього
параметра.
                        </para>
                        <para>
                            Встановлення значення для цього параметра потрібне для середовищ, де сервер
DNS відрізняється від сервера профілів.
                        </para>
                        <para>
                            Будь ласка, зауважте, що цей параметр буде використано лише для резервних
спроб, якщо попередні спроби із використанням автовиявлення завершаться
невдало.
                        </para>
                        <para>
                            Типове значення: немає (надати nsupdate змогу вибирати сервер)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>dyndns_update_per_family (булеве значення)</term>
                    <listitem>
                        <para>
                            Оновлення DNS, типово, виконується у два кроки  оновлення IPv4, а потім
оновлення IPv6. Іноді бажаним є виконання оновлення IPv4 і IPv6 за один
крок.
                        </para>
                        <para>
                            Типове значення: true
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_access_order (string)</term>
                    <listitem>
                        <para>
                            Список відокремлених комами параметрів керування доступом. Можливі значення
списку:
                        </para>
                        <para>
                            <emphasis>expire</emphasis>: use IPA's account expiration policy.
                        </para>
                        <para>
                            <emphasis>pwd_expire_policy_reject, pwd_expire_policy_warn,
pwd_expire_policy_renew: </emphasis> Ці параметри корисні, якщо користувачам
потрібні попередження щодо скорого завершення строку дії пароля, і у
випадках, коли розпізнавання засновано на відмінних від паролів методах,
наприклад на ключах SSH.
                       </para>
                       <para>
                            The difference between these options is the action taken if user password is
expired:
                            <itemizedlist>
                                <listitem>
                                    <para>
                                    pwd_expire_policy_reject - user is denied to log in,
                                    </para>
                                </listitem>
                                <listitem>
                                    <para>
                                    pwd_expire_policy_warn - user is still able to log in,
                                    </para>
                                </listitem>
                                <listitem>
                                    <para>
                                    pwd_expire_policy_renew - user is prompted to change their password
immediately.
                                    </para>
                                </listitem>
                            </itemizedlist>
                        </para>
                        <para>
                            Please note that 'access_provider = ipa' must be set for this feature to
work.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_deskprofile_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку пов’язаних з
профілями станції (Desktop Profile) об’єктів.
                        </para>
                        <para>
                            Типове значення: використання базової назви домену
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry condition="with_subid">
                    <term>ipa_subid_ranges_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку пов’язаних з
підлеглими діапазонами об’єктів.
                        </para>
                        <para>
                            Типове значення: значення <emphasis>cn=subids,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hbac_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку пов’язаних з
HBAC об’єктів.
                        </para>
                        <para>
                            Типове значення: використання базової назви домену
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_host_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Застарілий. Скористайтеся замість нього ldap_host_search_base.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_selinux_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку карт
користувачів SELinux.
                        </para>
                        <para>
                            Ознайомтеся з розділом щодо «ldap_search_base», щоб дізнатися більше про
налаштування декількох основ пошуку.
                        </para>
                        <para>
                            Типове значення: значення <emphasis>ldap_search_base</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_subdomains_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку надійних
доменів.
                        </para>
                        <para>
                            Ознайомтеся з розділом щодо «ldap_search_base», щоб дізнатися більше про
налаштування декількох основ пошуку.
                        </para>
                        <para>
                            Типове значення: значення <emphasis>cn=trusts,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_master_domain_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку основного
об’єкта домену.
                        </para>
                        <para>
                            Ознайомтеся з розділом щодо «ldap_search_base», щоб дізнатися більше про
налаштування декількох основ пошуку.
                        </para>
                        <para>
                            Типове значення: значення виразу <emphasis>cn=ad,cn=etc,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_views_search_base (рядок)</term>
                    <listitem>
                        <para>
                            Необов’язковий. Використати вказаний рядок як основу пошуку контейнерів
перегляду.
                        </para>
                        <para>
                            Ознайомтеся з розділом щодо «ldap_search_base», щоб дізнатися більше про
налаштування декількох основ пошуку.
                        </para>
                        <para>
                            Типове значення: значення <emphasis>cn=views,cn=accounts,%basedn</emphasis>
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>krb5_realm (рядок)</term>
                    <listitem>
                        <para>
                            Назва області дії Kerberos. Є необов’язковою, типовим значенням є значення
«ipa_domain».
                        </para>
                        <para>
                            Назва області дії Kerberos має особливе значення у IPA: цю назву буде
перетворено у основний DN для виконання дій LDAP.
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>krb5_confd_path (рядок)</term>
                    <listitem>
                        <para>
                            Абсолютний шлях до каталогу, у якому SSSD має зберігати фрагменти
налаштувань Kerberos.
                        </para>
                        <para>
                            Щоб вимкнути створення фрагментів налаштувань, встановіть для параметра
значення «none».
                        </para>
                        <para>
                            Типове значення: не встановлено (підкаталог krb5.include.d каталогу pubconf
SSSD)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_deskprofile_refresh (ціле число)</term>
                    <listitem>
                        <para>
                            Проміжок часу між послідовними пошуками правил профілів станції (Desktop
Profile) щодо сервера IPA. Зміна може зменшити час затримки та навантаження
на сервер IPA, якщо протягом короткого періоду часу надходить багато запитів
щодо профілів станції.
                        </para>
                        <para>
                            Типове значення: 5 (секунд)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_deskprofile_request_interval (ціле число)</term>
                    <listitem>
                        <para>
                            Час між пошуками у правилах профілів станцій на сервері IPA, якщо за
останнім запитом не повернуто жодного правила.
                        </para>
                        <para>
                            Типове значення: 60 (хвилин)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hbac_refresh (ціле число)</term>
                    <listitem>
                        <para>
                            Проміжок часу між послідовними пошуками правил HBAC щодо сервера IPA. Зміна
може зменшити час затримки та навантаження на сервер IPA, якщо протягом
короткого періоду часу надходить багато запитів щодо керування доступом.
                        </para>
                        <para>
                            Типове значення: 5 (секунд)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_hbac_selinux (ціле число)</term>
                    <listitem>
                        <para>
                            Проміжок часу між послідовними пошуками у картах SELinux щодо сервера
IPA. Зміна може зменшити час затримки та навантаження на сервер IPA, якщо
протягом короткого періоду часу надходить багато запитів щодо входу
користувача до системи.
                        </para>
                        <para>
                            Типове значення: 5 (секунд)
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry>
                    <term>ipa_server_mode (булеве значення)</term>
                    <listitem>
			<para>
                            Цей параметр буде встановлено засобом встановлення IPA (ipa-server-install)
автоматично, він визначає, чи запущено SSSD на сервері IPA.
                        </para>
			<para>
                            На сервері IPA SSSD шукатиме записи користувачів і груп із довірених доменів
безпосередньо, хоча на клієнті SSSD надсилатиме запит на сервер IPA.
                        </para>
                        <para>
                            Зауваження: у поточній версії має бути виконано декілька умов, якщо SSSD
працює на сервері IPA.
                            <itemizedlist>
                                <listitem>
                                    <para>
                                        Параметр <quote>ipa_server</quote> має бути налаштовано так, щоб він
вказував на сам сервер IPA. Це типово робить засіб встановлення IPA, тому
зміни вручну є зайвими.
                                    </para>
                                </listitem>
                                <listitem>
                                    <para>
                                        Не слід змінювати значення параметра <quote>full_name_format</quote> для
того, щоб лише виводити короткі імена користувачів з довірених доменів.
                                    </para>
                                </listitem>
                            </itemizedlist>
                        </para>
                        <para>
                            Типове значення: false
                        </para>
                    </listitem>
                </varlistentry>

                <varlistentry condition="with_autofs">
                    <term>ipa_automount_location (рядок)</term>
                    <listitem>
                        <para>
                            Адреса автоматичного монтування, яку буде використовувати цей клієнт IPA
                        </para>
                        <para>
                            Типове значення: адреса з назвою "default"
                        </para>
                        <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/autofs_restart.xml" />
                    </listitem>
                </varlistentry>
            </variablelist>
        </para>
        <refsect2 id='views'>
            <title>ПЕРЕГЛЯДИ і ПЕРЕВИЗНАЧЕННЯ</title>
            <para>
                SSSD може обробляти перегляди та перевизначення, які пропонуються FreeIPA
4.1 та новішими версіями. Оскільки усі шляхи і класи об’єктів зафіксовано на
боці сервера, в основному, немає потреби у додатковому налаштовуванні. Для
повноти, усі відповідні параметри наведено у списку разом з їхніми типовими
значеннями.  <variablelist>
                    <varlistentry>
                        <term>ipa_view_class (рядок)</term>
                        <listitem>
                            <para>
                                Клас об’єктів для контейнерів перегляду.
                            </para>
                            <para>
                                Типове значення: nsContainer
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_view_name (рядок)</term>
                        <listitem>
                            <para>
                                Назва атрибута, у якому зберігається назва перегляду.
                            </para>
                            <para>
                                Типове значення: cn
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_override_object_class (рядок)</term>
                        <listitem>
                            <para>
                                Клас об’єктів для об’єктів перевизначення
                            </para>
                            <para>
                                Типове значення: ipaOverrideAnchor
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_anchor_uuid (рядок)</term>
                        <listitem>
                            <para>
                                Назва атрибута, у якому зберігається посилання на початковий об’єкт на
віддаленому домені.
                            </para>
                            <para>
                                Типове значення: ipaAnchorUUID
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_user_override_object_class (рядок)</term>
                        <listitem>
                            <para>
                                Назва класу об’єктів для перевизначень користувачів. Використовується для
визначення того, чи знайдений об’єкт перевизначення пов’язано з користувачем
або групою.
                            </para>
                            <para>
                                Перевизначення користувачів можуть містити атрибути, задані
                                <itemizedlist>
                                    <listitem>
                                        <para>ldap_user_name</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_uid_number</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_gid_number</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_gecos</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_home_directory</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_shell</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_user_ssh_public_key</para>
                                    </listitem>
                                </itemizedlist>
                            </para>
                            <para>
                                Типове значення: ipaUserOverride
                            </para>
                        </listitem>
                    </varlistentry>

                    <varlistentry>
                        <term>ipa_group_override_object_class (рядок)</term>
                        <listitem>
                            <para>
                                Назва класу об’єктів для перевизначень груп. Використовується для визначення
того, чи знайдений об’єкт перевизначення пов’язано з користувачем або
групою.
                            </para>
                            <para>
                                Перевизначення груп можуть містити атрибути, задані
                                <itemizedlist>
                                    <listitem>
                                        <para>ldap_group_name</para>
                                    </listitem>
                                    <listitem>
                                        <para>ldap_group_gid_number</para>
                                    </listitem>
                                </itemizedlist>
                            </para>
                            <para>
                                Типове значення: ipaGroupOverride
                            </para>
                        </listitem>
                    </varlistentry>
                </variablelist>
            </para>
        </refsect2>
    </refsect1>

    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/ipa_modified_defaults.xml" />

    <refsect1 id='subdomains_provider'>
        <title>СЛУЖБА ПІДДОМЕНІВ</title>
        <para>
            Поведінка інструмента надання даних піддоменів IPA залежить від того, у який
спосіб його налаштовано: явний чи неявний.
        </para>
        <para>
            Якщо у розділі домену sssd.conf буде знайдено запис параметра
«subdomains_provider = ipa», інструмент надання даних піддоменів IPA
налаштовано явно, отже всі запити піддоменів надсилатимуться серверу IPA,
якщо це потрібно.
        </para>
        <para>
            Якщо у розділі домену sssdconf не встановлено параметр
«subdomains_provider», але встановлено параметр «id_provider = ipa»,
інструмент надання даних піддоменів IPA налаштовано неявним чином. У цьому
випадку спроба запиту щодо піддомену зазнає невдачі і вказуватиме на те, що
на сервері не передбачено піддоменів, тобто його не налаштовано на довіру,
отже інструмент надання даних піддоменів IPA вимкнено. Щойно мине година або
відкриється доступ до інструмента надання даних IPA, інструмент надання
даних піддоменів буде знову увімкнено.
        </para>
    </refsect1>

    <refsect1 id='trusted_domains'>
        <title>НАЛАШТОВУВАННЯ ДОВІРЕНИХ ДОМЕНІВ</title>
        <para>
            Крім того, деякі параметри налаштування може бути встановлено для довіреного
домену. Налаштування довіреного домену можна встановити за допомогою
підрозділу довіреного домену, як це показано у наведеному нижче
прикладі. Крім того, можна скористатися параметром
<quote>subdomain_inherit</quote> у батьківському домені.  <programlisting>
[domain/ipa.domain.com/ad.domain.com]
ad_server = dc.ad.domain.com
</programlisting>
        </para>
        <para>
            Щоб дізнатися більше, ознайомтеся зі сторінкою підручника щодо
<citerefentry> <refentrytitle>sssd.conf</refentrytitle>
<manvolnum>5</manvolnum> </citerefentry>.
        </para>
        <para>
            Перелік параметрів налаштовування для довіреного домену залежить від того,
як ви налаштували SSSD на сервері IPA або клієнт IPA.
        </para>
        <refsect2 id='server_configuration'>
            <title>ПАРАМЕТРИ, ЯКІ МОЖНА НАЛАШТУВАТИ НА ОСНОВНИХ СЕРВЕРАХ IPA</title>
            <para>
                У розділі піддомену на основному сервері IPA можна вказати такі параметри:
                <itemizedlist>
                    <listitem>
                        <para>ad_server</para>
                    </listitem>
                    <listitem>
                        <para>ad_backup_server</para>
                    </listitem>
                    <listitem>
                        <para>ad_site</para>
                    </listitem>
                    <listitem>
                        <para>ldap_search_base</para>
                    </listitem>
                    <listitem>
                        <para>ldap_user_search_base</para>
                    </listitem>
                    <listitem>
                        <para>ldap_group_search_base</para>
                    </listitem>
                    <listitem>
                        <para>use_fully_qualified_names</para>
                    </listitem>
                </itemizedlist>
            </para>
        </refsect2>
        <refsect2 id='client_configuration'>
            <title>ПАРАМЕТРИ, ЯКІ МОЖНА НАЛАШТУВАТИ НА КЛІЄНТАХ IPA</title>
            <para>
                У розділі піддомену на клієнті IPA можна вказати такі параметри:
                <itemizedlist>
                    <listitem>
                        <para>ad_server</para>
                    </listitem>
                    <listitem>
                        <para>ad_site</para>
                    </listitem>
                </itemizedlist>
            </para>
            <para>
                Зауважте, що якщо встановлено обидва параметри, буде враховано лише
<quote>ad_server</quote>.
            </para>
            <para>
                Оскільки будь-який запит щодо ідентифікації користувача або групи від
довіреного домену, який започатковано клієнтом IPA, обробляється сервером
IPA, параметри <quote>ad_server</quote> і <quote>ad_site</quote> впливають
лише на те, який з DC AD виконуватиме процедуру розпізнавання. Зокрема,
адреси, які визначено за цими списками, буде записано до файлів
<quote>kdcinfo</quote>, читання яких виконуватиметься додатком пошуку
Kerberos. Будь ласка, зверніться до сторінки підручника щодо <citerefentry>
<refentrytitle>sssd_krb5_locator_plugin</refentrytitle>
<manvolnum>8</manvolnum> </citerefentry>, щоб дізнатися більше про додаток
пошуку Kerberos.
            </para>
        </refsect2>
    </refsect1>

    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/failover.xml" />

    <xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/service_discovery.xml" />

    <refsect1 id='example'>
        <title>ПРИКЛАД</title>
        <para>
            У наведеному нижче прикладі припускаємо, що SSSD налаштовано належним чином,
а example.com є одним з доменів у розділі
<replaceable>[sssd]</replaceable>. У прикладі продемонстровано лише
параметри доступу, специфічні для засобу ipa.
        </para>
        <para>
<programlisting>
[domain/example.com]
id_provider = ipa
ipa_server = ipaserver.example.com
ipa_hostname = myhost.example.com
</programlisting>
        </para>
    </refsect1>

	<xi:include xmlns:xi="http://www.w3.org/2001/XInclude" href="include/seealso.xml" />

</refentry>
</reference>