Astra Linux SE 2.7: первые пилоты на рабочих местах и реальность интеграции с AD
Запустили первые пилоты Astra Linux SE 2.7 на рабочих местах в рамках импортозамещения. Интеграция с корпоративным AD работает - но инструментарий управления совсем другой.
Astra Linux SE 2.7 обновляет сертифицированную ОС с улучшенной интеграцией с Active Directory и Samba
Мы выбирали отечественные ОС для рабочих мест ещё в феврале, когда всё это выглядело как плановый пилот в рамках требований к КИИ. Сейчас это выглядит как срочный проект с конкретными сроками. Astra Linux SE 2.7 - один из двух финалистов по нашей оценке приоритетов операционных систем, и на прошлой неделе мы запустили первые реальные пилоты на рабочих местах живых пользователей, а не тестовых стендах.
Что изменилось в 2.7
Astra Linux SE 2.7 - это не смена архитектуры, а шлифовка. Ядро Linux 5.10 LTS, Debian-база, собственный «Смоленский» репозиторий пакетов. Из значимого для корпоративной среды - доработки в SSSD и winbind для подключения к Active Directory, улучшенная документация по интеграции с Samba AD DC (что было актуально с учётом нашей работы с Samba 4.15 месяцем раньше), и обновлённые механизмы мандатного управления доступом на уровне ядра.
Для среды КИИ ключевое - действующий сертификат ФСТЭК, класс защиты 1В. Это не маркетинг: без сертификата включать ОС в реестр допустимого ПО для объекта КИИ формально нельзя, а Astra SE 2.7 этот ящик закрывает.
Как выглядит подключение к корпоративному AD
Интеграция с Active Directory через SSSD работает. Это главный вывод, который важно зафиксировать без лишних оговорок: пользователь вводит доменный логин и пароль, Kerberos-тикет выдаётся, рабочий стол открывается. Не идеально, но работает.
Процедура подключения:
- Подготовка DNS и времени. Стандартное требование Kerberos: синхронизированное время (chrony или systemd-timesyncd) и правильно разрешающийся DNS с A и SRV-записями для домена. На Astra это не отличается от любого другого Linux - те же грабли, те же решения.
- Установка пакетов.
sssd,sssd-ad,realmd,adcli- весь стандартный набор есть в репозитории Astra.realm joinработает и нормально записывает машину в домен. - Настройка sssd.conf. Вот здесь начинаются нюансы. Astra Linux добавляет свои параметры для поддержки мандатных меток безопасности (
astra_mac_label,pdp_enable), которых в upstream SSSD нет. Без них всё работает в стандартном режиме, но тогда мандатный контроль доступа - одна из главных особенностей Astra - на доменных пользователей не распространяется. Нужна отдельная настройка.
[domain/corp.example.ru]
id_provider = ad
auth_provider = ad
access_provider = ad
ad_domain = corp.example.ru
krb5_realm = CORP.EXAMPLE.RU
# Параметры для мандатного контроля - специфика Astra
pdp_enable = true
astra_mac_label = 1:0:0
Где инструментарий управления расходится
Это та часть, которую важно документировать честно, потому что именно здесь у инженеров, пришедших с Windows-рабочих мест, возникает культурный шок.
Групповые политики. В Windows - GPMC, привычный интерфейс, миллион параметров. На Astra SE 2.7 есть собственный механизм централизованного управления «Astra Linux Control Center», который работает параллельно с GPO, но не совпадает с ним один в один. Часть параметров безопасности применяется через Astra-специфичные механизмы (мандатный контроль, уровни допуска), которые в стандартных AD GPO просто отсутствуют. Управлять этим через привычный GPMC с Windows-машины - нельзя. Нужны либо Astra-инструменты, либо Ansible.
Смена пароля пользователем. Казалось бы, базовая функция. В домене это работает - Ctrl+Alt+Del есть, диалог смены пароля поднимается. Но интерфейс другой, и несколько пользователей в первый день обратились в helpdesk с вопросом «куда нажимать». Это решается инструктажем, но инструктаж нужен.
sudo и доменные группы. Подружить sudo с AD-группами через SSSD - задача решённая, но с одним неочевидным шагом: в /etc/sudoers.d/ нужно правильно экранировать символ @ в имени домена. Документация Astra об этом говорит, но не в том разделе, куда смотришь первым.
Samba-ресурсы и SMB. Монтирование сетевых папок через SMB с Kerberos-авторизацией работает - mount.cifs с sec=krb5 делает дело. Но автомонтирование через pam_mount или autofs требует отдельной настройки, и здесь документация Astra значительно лаконичнее, чем хотелось бы.
Что говорят первые пользователи
Пилот запущен на нескольких рабочих местах в одном из подразделений. Профиль пользователей - офисная работа, корпоративная почта, документы, браузер. Не 1С, не специализированный прикладной софт.
Реакция предсказуемая: браузер Chromium работает, почта через веб-интерфейс работает, «всё не так как привыкли». Главная претензия - LibreOffice вместо Microsoft Office. Это не проблема Astra Linux как ОС, это проблема экосистемы, но пользователь не разделяет.
Критических блокеров за первую неделю не было. Это уже считается успехом.
Где мы сейчас
Сопровождение этих пилотов показывает, что техническая интеграция с AD - это примерно треть работы. Остальные две трети - операционные процедуры: как управлять конфигурацией, как выкатывать обновления (у Astra SE цикл обновлений отличается от обычного Debian), как обучать helpdesk диагностировать проблемы на ОС, которую они видят первый раз.
Пилот продолжается. Расширяем количество рабочих мест, добавляем более требовательных пользователей. Прикладной корпоративный софт - следующий большой вопрос, который рассматриваем отдельно.