FreeIPA 도 크로스 렐름(cross-realm) 을 지원하지만 상대가 Active Directory 인지, 다른 IPA 나 MIT Kerberos 인지에 따라 지원 수준이 크게 다르다. AD 와의 trust 는 완성된 기능이고, IPA 끼리는 raw Kerberos 트러스트를 수동으로 거는 수준이다.
FreeIPA 3.0 부터 지원되는 핵심 기능이다. ipa-adtrust-install 로 trust 컨트롤러를 구성한 뒤 ipa trust-add 로 AD 포레스트와 신뢰를 맺는다(기본은 AD → IPA 단방향). 단순 Kerberos 트러스트가 아니라 SSSD 와 Global Catalog 조회까지 연동돼 AD 사용자가 IPA 자원에 SSO 로 접근한다. 사용자는 AD 에 두고 리눅스 · 서비스 자원은 IPA 에 두는 구성에서 쓴다.
양쪽 KDC 에 동일한 cross-realm principal(krbtgt/REALM_B@REALM_A) 과 공유 키를 설정하는 전통적인 MIT Kerberos 방식으로 가능하다. 다만 인증만 넘어갈 뿐 IPA 의 ID 매핑 · HBAC · sudo 규칙 같은 통합 관리 기능은 따라오지 않는다.
IPA 끼리 trust 가 잘 되지 않는 이유는 구조적이다.
ipa trust-add 는 상대가 AD 라는 전제로 만들어져 있어 반대편이 IPA 이면 모델에 맞지 않는다.여러 IPA 렐름을 묶어야 한다면 한쪽을 AD(또는 Samba AD DC) 로 두고 IPA-AD trust 를 쓰는 편이 안정적이다. 도입 전 사용하려는 IPA 버전의 현재 지원 상태를 확인한다.