Primeiramente, usarei o FreeIPA e o Red Hat Enterprise IdM de forma intercambiável. Se isso causar desconforto, deixe-me sugerir uma bebida.
O FreeIPA deve ser um território do Kerberos separado do Active Directory e deve usar uma zona DNS separada correspondente ao território do Krb5. Se o domínio do AD usa a zona DNS "domain.com" com zonas filho "dev" e "prd", você deve criar uma nova zona DNS chamada algo como "idm.domain.com" e quaisquer sub-reinos sob isto. Você iria querer criar um reino Krb5 chamado "IDM.DOMAIN.COM", com todos os UPNs como [email protected] e todos os SPNs como HOST / SERVER123.IDM.DOMAIN. COM ou algo semelhante (talvez WWW / SERVER123.PRD.IDM.DOMAIN.COM ).
Você pode usar a mesma zona DNS que o AD, mas é uma idéia ruim REALMENTE . Além de perder a descoberta de serviço usando DNS, você precisa fazer mapeamentos manuais e provavelmente terá problemas para solucionar problemas de clientes que tentam passar um token do Krb inadequado para os servidores no domínio IdM
Você precisará trabalhar com a equipe do AD pelo menos brevemente para que eles configurem uma relação de confiança entre domínios. Eles podem querer que seja uma relação de confiança unidirecional, em que AD é o domínio confiável e FreeIPA é o domínio de confiança. Na maioria dos casos, isso não deve ser um problema.
No momento, a versão do FreeIPA fornecida com o RHEL 7 não suporta o estabelecimento de confiança com o domínio do AD do forest-apex e a passagem para domínios filho para autenticação. Foi-me dito no RHEL 7u1 que isso será remediado, pois o suporte à confiança transitiva será adicionado ao FreeIPA, mas não estou prendendo a respiração até ver a lista de recursos um dia após o congelamento de código. Como solução alternativa, você deve poder configurar a confiança no domínio filho, no qual os objetos do usuário são gerados.
Estou trabalhando em um esforço similar. Boa sorte, deixe-nos saber como isso funciona. Eu tenho a sorte de ter a equipe do AD como um elemento do meu time (e eles se sentam bem na minha frente). Entramos para o mesmo líder no nível de equipe (unidade do tamanho de um esquadrão) e temos muito apoio do nosso líder de divisão, que deseja que essa integração seja bem-sucedida.