Kurzüberblick
Teil 3 der Identity-Serie zeigt den praktischen FreeIPA-Lifecycle: Stage Users, Aktivierung, aktive Benutzer, deaktivierte Benutzer, Preserved Users, Wiederherstellung, Gruppen, verschachtelte Gruppen, Member Manager und die Wirkung auf angebundene Linux-Clients.
Getestet wurde in einem frischen Fedora-44-Lab mit FreeIPA 4.13.3, SELinux Enforcing, echter Web-UI-Anmeldung über eine vertrauenswürdige Lab-CA und CLI-/Client-Nachweisen.
FreeIPA Active Users. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
Lab-Grundlage
Server: ipa01.example.testClient: client01.example.testDomain: example.testRealm: EXAMPLE.TESTFreeIPA: 4.13.3SSSD: 2.13.1SELinux: Enforcing
Stage Users und Aktivierung
Stage Users eignen sich für vorbereitete Konten, die noch nicht als normale Benutzer aktiv sind. Im Lab wurde stage-alpha als Stage User angelegt und anschließend aktiviert. Nach der Aktivierung erscheint der Benutzer in den Active Users.
ipa stageuser-add stage-alpha --first Stage --last Alphaipa stageuser-activate stage-alphaipa user-show stage-alpha --all
FreeIPA Stage Users. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
FreeIPA Benutzer stage-alpha nach Aktivierung. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
Aktive und deaktivierte Benutzer
Aktive Benutzer werden über FreeIPA, SSSD und Kerberos sichtbar. Ein deaktivierter Benutzer kann weiterhin als Identität aufgelöst werden, darf sich aber nicht authentifizieren. Genau dieser Unterschied ist wichtig: Identity Resolution ist nicht dasselbe wie Authentication Permission.
ipa user-add disabled-user --first Disabled --last Useripa user-disable disabled-usergetent passwd disabled-userkinit disabled-user
Deaktivierter FreeIPA Benutzer disabled-user. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
Preserved Users und Restore
Beim Preserve-Löschen bleibt ein Benutzerobjekt für Wiederherstellung und Audit-Zwecke erhalten. Im Lab wurde preserved-user als Preserved User sichtbar belassen und restored-user wiederhergestellt.
ipa user-del preserved-user --preserveipa user-find preserved-user --preserved=trueipa user-undel restored-user
Preserved Users in FreeIPA mit preserved-user. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
Wiederhergestellter FreeIPA Benutzer restored-user. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
Gruppen, Nested Groups und Member Manager
FreeIPA-Gruppen sind zentrale POSIX-Gruppen. Im Lab enthält engineering den Benutzer life-active und zusätzlich die Gruppe linux-admins als verschachtelte Gruppe. webadmin ist als Member Manager für engineering eingetragen.
ipa group-add engineering --desc="Engineering users"ipa group-add linux-admins --desc="Linux administrators"ipa group-add-member engineering --users life-activeipa group-add-member engineering --groups linux-adminsipa group-add-member-manager engineering --users webadmin
Verschachtelte FreeIPA Gruppe engineering mit linux-admins. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
FreeIPA Member Manager webadmin für engineering. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.
Client-Nachweise
Die Web UI zeigt den Zustand in FreeIPA. Entscheidend ist zusätzlich, was auf einem angebundenen Linux-Client passiert: SSSD löst Identitäten und Gruppen auf, Kerberos erlaubt gültige Anmeldungen, und negative Tests blockieren deaktivierte Konten.
ipa stageuser-add stage-alpha --first Stage --last Alphaipa stageuser-activate stage-alphaipa user-show stage-alpha --allAdded stage user "stage-alpha"Stage user stage-alpha activatedUser login: stage-alphaUID: 310200003GID: 310200003Account disabled: FalsePreserved user: False
getent passwd stage-alphaid stage-alphagetent passwd life-activeid life-activestage-alpha:*:310200003:310200003:Stage Alpha:/home/stage-alpha:/bin/bashuid=310200003(stage-alpha) gid=310200003(stage-alpha) groups=310200003(stage-alpha)life-active:*:310200004:310200004:Life Active:/home/life-active:/bin/bashuid=310200004(life-active) gid=310200004(life-active) groups=310200004(life-active),310200008(engineering)
kinit life-activeklistssh life-active@client01.example.testpwdTicket cache: KCM:1001Default principal: life-active@EXAMPLE.TESTkrbtgt/EXAMPLE.TEST@EXAMPLE.TESTlife-active/home/life-active
ipa user-disable life-activekinit life-activessh life-active@client01.example.testkinit: Client's credentials have been revoked while getting initial credentialsDISABLED_KINIT_RC=1DISABLED_SSH_RC=5
Ergebniskontrolle
| Prüfbereich | Prüfung | Erwartetes Ergebnis | Status |
|---|---|---|---|
| Web UI | Login mit vertrauenswürdiger FreeIPA-CA | Browser erhält gültige ipa_session und /ipa/session/json ist authentifiziert | PASS |
| Stage User | Anlegen und Aktivieren | Stage User wird aktiver Benutzer | PASS |
| Disable/Enable | Benutzer deaktivieren und negative Anmeldung prüfen | Identität bleibt auflösbar, Authentifizierung wird blockiert | PASS |
| Preserved User | Preserve und Restore | Preserved User sichtbar, Restore funktioniert | PASS |
| Groups | POSIX- und Nested Groups | Gruppen und verschachtelte Mitgliedschaft sichtbar | PASS |
| Member Manager | Delegierte Gruppenpflege | Member Manager ist sichtbar | PASS |
| Client | SSSD/Kerberos/SSH/Negative Tests | Client-Verhalten entspricht FreeIPA-Zustand | PASS |
Web UI
- Prüfung
- Login mit vertrauenswürdiger FreeIPA-CA
- Erwartetes Ergebnis
- Browser erhält gültige ipa_session und /ipa/session/json ist authentifiziert
- Status
- PASS
Stage User
- Prüfung
- Anlegen und Aktivieren
- Erwartetes Ergebnis
- Stage User wird aktiver Benutzer
- Status
- PASS
Disable/Enable
- Prüfung
- Benutzer deaktivieren und negative Anmeldung prüfen
- Erwartetes Ergebnis
- Identität bleibt auflösbar, Authentifizierung wird blockiert
- Status
- PASS
Preserved User
- Prüfung
- Preserve und Restore
- Erwartetes Ergebnis
- Preserved User sichtbar, Restore funktioniert
- Status
- PASS
Groups
- Prüfung
- POSIX- und Nested Groups
- Erwartetes Ergebnis
- Gruppen und verschachtelte Mitgliedschaft sichtbar
- Status
- PASS
Member Manager
- Prüfung
- Delegierte Gruppenpflege
- Erwartetes Ergebnis
- Member Manager ist sichtbar
- Status
- PASS
Client
- Prüfung
- SSSD/Kerberos/SSH/Negative Tests
- Erwartetes Ergebnis
- Client-Verhalten entspricht FreeIPA-Zustand
- Status
- PASS
Grenzen dieses Teils
Dieser Teil behandelt Identity Lifecycle, nicht HBAC, sudo-Regeln, Replikation, Backup oder Keycloak.
Getestet wurde Fedora 44 mit FreeIPA 4.13.3 in einem isolierten Lab.
Produktive Umgebungen brauchen zusätzlich Rollenmodell, Backup, Monitoring, Passwort-Policies und Änderungsprozesse.
FreeIPA 2026 Schritt für Schritt
Vorheriger Teil: Linux-Clients mit FreeIPA verbinden. Einen nächsten Teil verlinken wir erst, wenn er veröffentlicht ist.






