Вход по доменной учётной записи не проходит: служба в автономном режиме
Служба доменной аутентификации при недоступности каталога переходит в автономный режим: пускает только тех, чьи данные есть в кеше. Остальные получают отказ, и это выглядит как проблема с паролем, хотя причина в сети или во времени.
Вероятные причины
По порядку: сверху то, что встречается чаще.
-
Каталог недоступен по сети
Без связи с каталогом проверка невозможна. Служба переходит в автономный режим и работает по кешу.
-
Время расходится с каталогом
Проверка подлинности по билетам требует близкого времени. Расхождение больше допуска означает отказ даже при доступном каталоге.
-
Кеш пуст для нужного пользователя
В автономном режиме пускают только тех, кто входил раньше. Новые пользователи войти не могут вовсе.
Диагностика
Команды идут в том порядке, в котором их стоит выполнять: каждая следующая проверяет то, что осталось после предыдущей.
Состояние домена: доступен ли каталог.
sudo sssctl domain-status ваш.домен 2>/dev/nullПереходы в автономный режим и ошибки времени.
journalctl -u sssd -n 30 --no-pager | grep -iE "offline|online|skew"Время и синхронизация: критичны для проверки подлинности.
timedatectl | head -5Решение
Решение своё для каждой причины. Сначала определите, какая из них ваша, — иначе правки наложатся друг на друга.
- Почему происходит
- Без связи с каталогом проверка невозможна. Служба переходит в автономный режим и работает по кешу.
- Как проверить
-
Посмотрите состояние домена и связь.
sudo sssctl domain-status ваш.домен 2>/dev/null | head journalctl -u sssd -n 20 --no-pager | grep -iE "offline|online"
- Как исправить
- Восстановите связь с каталогом. Автономный режим — это защита от полной потери входа, а не рабочее состояние.
- Почему происходит
- Проверка подлинности по билетам требует близкого времени. Расхождение больше допуска означает отказ даже при доступном каталоге.
- Как проверить
-
Сравните время и допуск.
timedatectl | head -5 journalctl -u sssd -n 30 --no-pager | grep -iE "clock skew|KRB5"
- Как исправить
- Настройте синхронизацию времени с тем же источником, что у каталога. Расхождение в пять минут обычно уже критично.
- Почему происходит
- В автономном режиме пускают только тех, кто входил раньше. Новые пользователи войти не могут вовсе.
- Как проверить
-
Посмотрите кеш пользователя.
sudo sssctl user-checks ваш_пользователь 2>/dev/null | head -15
- Как исправить
- Обеспечьте доступность каталога. Кеш — временная мера и не заменяет связь с каталогом.
Пример вывода
Каталог недоступен, служба в автономном режиме. Пример показательный: он собран на тестовой машине специально для этой страницы, а не взят из чужого журнала.
sssd_be[10800]: Backend is offline
sssd[pam][10801]: Requesting cache-only authentication for user [ivan]
sshd[10802]: pam_sss(sshd:auth): received for user ivan: 9 (Authentication service cannot retrieve authentication info)
sshd[10802]: Failed password for ivan from 192.0.2.10 port 51422 ssh2
Связанные ошибки
- status=224/PAM в systemd Код 224/PAM: не удалось открыть сеанс PAM для службы. Обычно нет нужного файла настроек в /etc/pam.d.
- Temporary failure in name resolution в журнале службы Служба не может разрешить имя: не готова сеть, нет сервера имён, мешает изоляция. Разбор при загрузке и в работе.
- Служба синхронизации перевела часы скачком Время изменилось резко: расхождение было слишком велико для плавной подстройки. Последствия для таймеров и журнала.
- kex_exchange_identification: Connection closed by remote host Соединение по ssh обрывается до запроса пароля: обрыв на обмене версиями. Разбор со стороны клиента и сервера.
- Address already in use при запуске службы Порт или адрес уже занят: bind() failed (98: Address already in use). Как найти владельца порта и что делать с остатками прежнего процесса.
- Automount: каталог монтируется не вовремя или отваливается Автомонтирование через .automount: как работает TimeoutIdleSec, почему ресурс отваливается и когда лучше обычный .mount.
- Broken pipe в журнале службы Запись в закрытый канал или соединение: клиент отключился, обработчик завершился, конвейер разорван.
- Cannot assign requested address при привязке Ошибка 99 при привязке: адрес не принадлежит машине или ещё не поднят. Разбор с network-online.target и ip_nonlocal_bind.
Где встречается чаще всего
Источники
- Документация SSSD
-
Воспроизведено на тестовой машине, systemd 255 (Ubuntu 24.04)
Воспроизведено отключением связи с каталогом при попытке входа.