Kurzüberblick

Teil 3 der Identity-Serie zeigt den praktischen FreeIPA-Lifecycle: Stage Users, Aktivierung, aktive Benutzer, deaktivierte Benutzer, Preserved Users, Wiederherstellung, Gruppen, verschachtelte Gruppen, Member Manager und die Wirkung auf angebundene Linux-Clients.

Getestet wurde in einem frischen Fedora-44-Lab mit FreeIPA 4.13.3, SELinux Enforcing, echter Web-UI-Anmeldung über eine vertrauenswürdige Lab-CA und CLI-/Client-Nachweisen.

https://ipa01.example.test/ipa/ui/

FreeIPA Active Users. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

Lab-Grundlage

bash
Server: ipa01.example.test
Client: client01.example.test
Domain: example.test
Realm: EXAMPLE.TEST
FreeIPA: 4.13.3
SSSD: 2.13.1
SELinux: Enforcing

Stage Users und Aktivierung

Stage Users eignen sich für vorbereitete Konten, die noch nicht als normale Benutzer aktiv sind. Im Lab wurde stage-alpha als Stage User angelegt und anschließend aktiviert. Nach der Aktivierung erscheint der Benutzer in den Active Users.

bash
ipa stageuser-add stage-alpha --first Stage --last Alpha
ipa stageuser-activate stage-alpha
ipa user-show stage-alpha --all
https://ipa01.example.test/ipa/ui/

FreeIPA Stage Users. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

https://ipa01.example.test/ipa/ui/

FreeIPA Benutzer stage-alpha nach Aktivierung. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

Aktive und deaktivierte Benutzer

Aktive Benutzer werden über FreeIPA, SSSD und Kerberos sichtbar. Ein deaktivierter Benutzer kann weiterhin als Identität aufgelöst werden, darf sich aber nicht authentifizieren. Genau dieser Unterschied ist wichtig: Identity Resolution ist nicht dasselbe wie Authentication Permission.

bash
ipa user-add disabled-user --first Disabled --last User
ipa user-disable disabled-user
getent passwd disabled-user
kinit disabled-user
https://ipa01.example.test/ipa/ui/

Deaktivierter FreeIPA Benutzer disabled-user. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

Preserved Users und Restore

Beim Preserve-Löschen bleibt ein Benutzerobjekt für Wiederherstellung und Audit-Zwecke erhalten. Im Lab wurde preserved-user als Preserved User sichtbar belassen und restored-user wiederhergestellt.

bash
ipa user-del preserved-user --preserve
ipa user-find preserved-user --preserved=true
ipa user-undel restored-user
https://ipa01.example.test/ipa/ui/

Preserved Users in FreeIPA mit preserved-user. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

https://ipa01.example.test/ipa/ui/

Wiederhergestellter FreeIPA Benutzer restored-user. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

Gruppen, Nested Groups und Member Manager

FreeIPA-Gruppen sind zentrale POSIX-Gruppen. Im Lab enthält engineering den Benutzer life-active und zusätzlich die Gruppe linux-admins als verschachtelte Gruppe. webadmin ist als Member Manager für engineering eingetragen.

bash
ipa group-add engineering --desc="Engineering users"
ipa group-add linux-admins --desc="Linux administrators"
ipa group-add-member engineering --users life-active
ipa group-add-member engineering --groups linux-admins
ipa group-add-member-manager engineering --users webadmin
https://ipa01.example.test/ipa/ui/

Verschachtelte FreeIPA Gruppe engineering mit linux-admins. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

https://ipa01.example.test/ipa/ui/

FreeIPA Member Manager webadmin für engineering. Der Screenshot stammt aus dem isolierten Fedora-44-/FreeIPA-4.13.3-Lab.

Client-Nachweise

Die Web UI zeigt den Zustand in FreeIPA. Entscheidend ist zusätzlich, was auf einem angebundenen Linux-Client passiert: SSSD löst Identitäten und Gruppen auf, Kerberos erlaubt gültige Anmeldungen, und negative Tests blockieren deaktivierte Konten.

bash
ipa stageuser-add stage-alpha --first Stage --last Alpha
ipa stageuser-activate stage-alpha
ipa user-show stage-alpha --all
Added stage user "stage-alpha"
Stage user stage-alpha activated
User login: stage-alpha
UID: 310200003
GID: 310200003
Account disabled: False
Preserved user: False
bash
getent passwd stage-alpha
id stage-alpha
getent passwd life-active
id life-active
stage-alpha:*:310200003:310200003:Stage Alpha:/home/stage-alpha:/bin/bash
uid=310200003(stage-alpha) gid=310200003(stage-alpha) groups=310200003(stage-alpha)
life-active:*:310200004:310200004:Life Active:/home/life-active:/bin/bash
uid=310200004(life-active) gid=310200004(life-active) groups=310200004(life-active),310200008(engineering)
bash
kinit life-active
klist
ssh life-active@client01.example.test
pwd
Ticket cache: KCM:1001
Default principal: life-active@EXAMPLE.TEST
krbtgt/EXAMPLE.TEST@EXAMPLE.TEST
life-active
/home/life-active
bash
ipa user-disable life-active
kinit life-active
ssh life-active@client01.example.test
kinit: Client's credentials have been revoked while getting initial credentials
DISABLED_KINIT_RC=1
DISABLED_SSH_RC=5

Ergebniskontrolle

Web UI

Prüfung
Login mit vertrauenswürdiger FreeIPA-CA
Erwartetes Ergebnis
Browser erhält gültige ipa_session und /ipa/session/json ist authentifiziert
Status
PASS

Stage User

Prüfung
Anlegen und Aktivieren
Erwartetes Ergebnis
Stage User wird aktiver Benutzer
Status
PASS

Disable/Enable

Prüfung
Benutzer deaktivieren und negative Anmeldung prüfen
Erwartetes Ergebnis
Identität bleibt auflösbar, Authentifizierung wird blockiert
Status
PASS

Preserved User

Prüfung
Preserve und Restore
Erwartetes Ergebnis
Preserved User sichtbar, Restore funktioniert
Status
PASS

Groups

Prüfung
POSIX- und Nested Groups
Erwartetes Ergebnis
Gruppen und verschachtelte Mitgliedschaft sichtbar
Status
PASS

Member Manager

Prüfung
Delegierte Gruppenpflege
Erwartetes Ergebnis
Member Manager ist sichtbar
Status
PASS

Client

Prüfung
SSSD/Kerberos/SSH/Negative Tests
Erwartetes Ergebnis
Client-Verhalten entspricht FreeIPA-Zustand
Status
PASS

Grenzen dieses Teils

  • Dieser Teil behandelt Identity Lifecycle, nicht HBAC, sudo-Regeln, Replikation, Backup oder Keycloak.

  • Getestet wurde Fedora 44 mit FreeIPA 4.13.3 in einem isolierten Lab.

  • Produktive Umgebungen brauchen zusätzlich Rollenmodell, Backup, Monitoring, Passwort-Policies und Änderungsprozesse.

FreeIPA 2026 Schritt für Schritt

Vorheriger Teil: Linux-Clients mit FreeIPA verbinden. Einen nächsten Teil verlinken wir erst, wenn er veröffentlicht ist.