SSSD-IPA(5) (NAME) sssd-ipa - IPA SSSD (DESCRIPTION) IPA sssd(8). . "FILE FORMAT" sssd.conf(5) . IPA (back end) IPA . ( IPA freeipa.org .) IPA . IPA SSSD sssd-ldap(5) sssd-krb5(5) IPA . IPA sssd-ldap sssd-krb5 . . IPA ldap krb5 "MODIFIED DEFAULT OPTIONS" . IPA ( "ipa_access_order" ) HBAC ( ) . HBAC freeipa.org . "auth_provider=ipa" "access_provider=ipa" sssd.conf id_provider "ipa" . IPA PAC PAC . IPA PAC . (CONFIGURATION OPTIONS) SSSD "DOMAIN SECTIONS" sssd.conf(5) . ipa_domain (string) IPA . . . ipa_server, ipa_backup_server (string) IP IPA SSSD . "FAILOVER" . . "SERVICE DISCOVERY" . ipa_hostname (string) . hostname(5) (FQDN) IPA . (fully qualified) . dyndns_update (boolean) . SSSD DNS FreeIPA IP . GSS-TSIG . IP LDAP IPA "dyndns_iface" . : ( RHEL 5) /etc/krb5.conf . : false dyndns_ttl (integer) TTL DNS . dyndns_update false . TTL . : 1200 () dyndns_iface (string) . dyndns_update true . IP DNS . (wildcard) ! . . !eth1, * SSSD eth1 . man 7 glob . : IP IPA LDAP : dyndns_iface = em[12], !vnet1, vnet* dyndns_address (string) . dyndns_update true . IP IP DNS. CIDR . ! . ( ). : IP. : dyndns_address = 10.0.0.0/16, !10.0.1.0/24 dyndns_auth (string) nsupdate DNS GSS-TSIG 'none' . : GSS-TSIG dyndns_auth_ptr (string) nsupdate PTR DNS GSS-TSIG 'none' . : dyndns_auth dyndns_refresh_interval (integer) DNS . dyndns_update true . : 0 () dyndns_update_ptr (bool) DNS PTR . dyndns_update true . IPA False IPA (forward) PTR . dyndns_update_per_family PTR . . : False () dyndns_force_tcp (bool) nsupdate TCP DNS . : False ( nsupdate ) dyndns_server (string) DNS DNS. . DNS DNS . DNS IP . (URI) . dns://servername/ dns+tls://1.2.3.4:853#servername/ . DNS-over-TLS DNS . nsupdate DoT - SSSD man nsupdate . (fallback) DNS-over-TLS . : None ( nsupdate ) dyndns_update_per_family (boolean) DNS - IPv4 IPv6. IPv4 IPv6 . : true dyndns_dot_cacert (string) ( PEM) TLS DoT . : None ( ) dyndns_dot_cert (string) () DoT . PEM . dyndns_dot_cert dyndns_dot_key TLS (mTLS) . : None ( TLS) dyndns_dot_key (string) DoT . PEM . : None ( TLS) ipa_access_order (string) . : expire: IPA. pwd_expire_policy_reject, pwd_expire_policy_warn, pwd_expire_policy_renew: - SSH. : o pwd_expire_policy_reject - o pwd_expire_policy_warn - o pwd_expire_policy_renew - . 'access_provider = ipa' . ipa_deskprofile_search_base (string) . (search base) (Desktop Profile). : DN ipa_subid_ranges_search_base (string) . ldap_subid_ranges_search_base . ipa_hbac_search_base (string) . HBAC. : DN ipa_host_search_base (string) . ldap_host_search_base . ipa_selinux_search_base (string) . SELinux. "ldap_search_base" . : ldap_search_base ipa_subdomains_search_base (string) . . "ldap_search_base" . : cn=trusts,%basedn ipa_master_domain_search_base (string) . (master domain). "ldap_search_base" . : cn=ad,cn=etc,%basedn ipa_views_search_base (string) . (views containers). "ldap_search_base" . : cn=views,cn=accounts,%basedn krb5_realm (string) . "ipa_domain" . IPA - DN LDAP . krb5_confd_path (string) SSSD . 'none' . : ( krb5.include.d pubconf SSSD) ipa_deskprofile_refresh (integer) (Desktop Profile) IPA. IPA . : 5 () ipa_deskprofile_request_interval (integer) IPA . : 60 () ipa_hbac_refresh (integer) HBAC IPA. IPA . : 5 () ipa_hbac_selinux (integer) SELinux IPA. IPA . : 5 () ipa_server_mode (boolean) IPA (ipa-server-install) SSSD IPA . IPA SSSD IPA . : SSSD IPA . o "ipa_server" IPA . IPA . o "full_name_format" . : false ipa_automount_location (string) (automounter) IPA : "default" automounter autofs sssd.conf SSSD automounter . (VIEWS AND OVERRIDES) SSSD FreeIPA 4.1 . (objectclasses) . . ipa_view_class (string) (objectclass) (view container). : nsContainer ipa_view_name (string) . : cn ipa_override_object_class (string) (objectclass) (override objects). : ipaOverrideAnchor ipa_anchor_uuid (string) . : ipaAnchorUUID ipa_user_override_object_class (string) . . o ldap_user_name o ldap_user_uid_number o ldap_user_gid_number o ldap_user_gecos o ldap_user_home_directory o ldap_user_shell o ldap_user_ssh_public_key : ipaUserOverride ipa_group_override_object_class (string) . . o ldap_group_name o ldap_group_gid_number : ipaGroupOverride (MODIFIED DEFAULT OPTIONS) IPA : KRB5 o krb5_validate = true o krb5_use_fast = try o krb5_canonicalize = true LDAP - o ldap_schema = ipa_v1 o ldap_force_upper_case_realm = true o ldap_sasl_mech = GSSAPI o ldap_sasl_minssf = 56 o ldap_account_expire_policy = ipa o ldap_use_tokengroups = true LDAP - o ldap_user_member_of = memberOf o ldap_user_uuid = ipaUniqueID o ldap_user_ssh_public_key = ipaSshPubKey o ldap_user_auth_type = ipaUserAuthType LDAP - o ldap_group_object_class = ipaUserGroup o ldap_group_object_class_alt = posixGroup o ldap_group_member = member o ldap_group_uuid = ipaUniqueID o ldap_group_objectsid = ipaNTSecurityIdentifier o ldap_group_external_member = ipaExternalMember (SUBDOMAINS PROVIDER) IPA . 'subdomains_provider = ipa' sssd.conf IPA IPA . 'subdomains_provider' sssd.conf 'id_provider = ipa' IPA . IPA . IPA . (TRUSTED DOMAINS CONFIGURATION) . . "subdomain_inherit" . [domain/ipa.domain.com/ad.domain.com] ad_server = dc.ad.domain.com sssd.conf(5) . SSSD IPA IPA . IPA (OPTIONS TUNABLE ON IPA MASTERS) IPA : o ad_server o ad_backup_server o ad_site o ipa_server o ipa_backup_server o ldap_search_base o ldap_user_search_base o ldap_group_search_base o use_fully_qualified_names 'ad_' 'ipa_' . IPA (OPTIONS TUNABLE ON IPA CLIENTS) AD IPA : o ad_server o ad_site "ad_server" . IPA IPA "ad_server" "ad_site" AD DC . "kdcinfo" (Kerberos locator plugin) . sssd_krb5_locator_plugin(8) . (FAILOVER) (failover) . Failover (Failover Syntax) . . . failover : primary backup. primary backup . (timeout) . SSSD . () . Failover (The Failover Mechanism) . (resolve) (offline) . . . . . . . Failover (Failover time outs and tuning) DNS . SSSD . SSSD (timeout) . . sssd.conf(5) . dns_resolver_server_timeout SSSD DNS . : 1000 dns_resolver_op_timeout SSSD DNS ( SRV) . : 3 dns_resolver_timeout SSSD failover . DNS SRV . : 6 LDAP LDAP . "ldap_opt_timeout" "dns_resolver_timeout" "dns_resolver_op_timeout" "dns_resolver_server_timeout" . (SERVICE DISCOVERY) DNS . (backup) . (Configuration) . "_srv_" . . DNS (fallback). (The domain name) "dns_discovery_domain" sssd.conf(5) . (The protocol) _tcp . . (See Also) RFC 2782 . (EXAMPLE) SSSD example.com [sssd] . ipa . [domain/example.com] id_provider = ipa ipa_server = ipaserver.example.com ipa_hostname = myhost.example.com (SEE ALSO) sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) (AUTHORS) The SSSD upstream - https://github.com/SSSD/sssd/ SSSD 06/09/2026 SSSD-IPA(5)