SystemdDoctor
служба не работает вход домен сеть

Вход по доменной учётной записи не проходит: служба в автономном режиме

Служба доменной аутентификации при недоступности каталога переходит в автономный режим: пускает только тех, чьи данные есть в кеше. Остальные получают отказ, и это выглядит как проблема с паролем, хотя причина в сети или во времени.

Вероятные причины

По порядку: сверху то, что встречается чаще.

  1. Каталог недоступен по сети

    Без связи с каталогом проверка невозможна. Служба переходит в автономный режим и работает по кешу.

  2. Время расходится с каталогом

    Проверка подлинности по билетам требует близкого времени. Расхождение больше допуска означает отказ даже при доступном каталоге.

  3. Кеш пуст для нужного пользователя

    В автономном режиме пускают только тех, кто входил раньше. Новые пользователи войти не могут вовсе.

Диагностика

Команды идут в том порядке, в котором их стоит выполнять: каждая следующая проверяет то, что осталось после предыдущей.

Состояние домена: доступен ли каталог.

sudo sssctl domain-status ваш.домен 2>/dev/null

Переходы в автономный режим и ошибки времени.

journalctl -u sssd -n 30 --no-pager | grep -iE "offline|online|skew"

Время и синхронизация: критичны для проверки подлинности.

timedatectl | head -5

Решение

Решение своё для каждой причины. Сначала определите, какая из них ваша, — иначе правки наложатся друг на друга.

1. Каталог недоступен по сети
Почему происходит
Без связи с каталогом проверка невозможна. Служба переходит в автономный режим и работает по кешу.
Как проверить
Посмотрите состояние домена и связь.
sudo sssctl domain-status ваш.домен 2>/dev/null | head
journalctl -u sssd -n 20 --no-pager | grep -iE "offline|online"
Как исправить
Восстановите связь с каталогом. Автономный режим — это защита от полной потери входа, а не рабочее состояние.
2. Время расходится с каталогом
Почему происходит
Проверка подлинности по билетам требует близкого времени. Расхождение больше допуска означает отказ даже при доступном каталоге.
Как проверить
Сравните время и допуск.
timedatectl | head -5
journalctl -u sssd -n 30 --no-pager | grep -iE "clock skew|KRB5"
Как исправить
Настройте синхронизацию времени с тем же источником, что у каталога. Расхождение в пять минут обычно уже критично.
3. Кеш пуст для нужного пользователя
Почему происходит
В автономном режиме пускают только тех, кто входил раньше. Новые пользователи войти не могут вовсе.
Как проверить
Посмотрите кеш пользователя.
sudo sssctl user-checks ваш_пользователь 2>/dev/null | head -15
Как исправить
Обеспечьте доступность каталога. Кеш — временная мера и не заменяет связь с каталогом.

Пример вывода

Каталог недоступен, служба в автономном режиме. Пример показательный: он собран на тестовой машине специально для этой страницы, а не взят из чужого журнала.

sssd_be[10800]: Backend is offline
sssd[pam][10801]: Requesting cache-only authentication for user [ivan]
sshd[10802]: pam_sss(sshd:auth): received for user ivan: 9 (Authentication service cannot retrieve authentication info)
sshd[10802]: Failed password for ivan from 192.0.2.10 port 51422 ssh2

Связанные ошибки

Где встречается чаще всего

Источники

  • Документация SSSD документация программы
    сверено 15 сентября 2026
  • Воспроизведено на тестовой машине, systemd 255 (Ubuntu 24.04)
    Воспроизведено отключением связи с каталогом при попытке входа.
    собственная проверка, systemd 255
    сверено 15 сентября 2026