Ejecutas id alice en un servidor, la cuenta existe en el directorio de la empresa, pero grep alice /etc/passwd no devuelve nada. Antes de concluir que una cuenta está ausente, mira la vista que Linux realmente utiliza.
getent consulta las bases de datos declaradas en NSS, el mecanismo que puede combinar archivos locales, SSSD, LDAP u otro servicio de identidad. Así puedes saber si el sistema resuelve la cuenta, el grupo y su identificador numérico, sin modificar la configuración.

Por qué /etc/passwd no siempre responde
En una máquina local, /etc/passwd a menudo contiene todas las cuentas esperadas. En un servidor conectado a LDAP o Active Directory a través de SSSD, este archivo mantiene las cuentas locales, mientras que las cuentas remotas llegan a través de NSS.
El comando getent passwd pasa por NSS para resolver la base passwd con las fuentes y el orden definidos en /etc/nsswitch.conf.
grep '^passwd:' /etc/nsswitch.conf
grep '^group:' /etc/nsswitch.conf
Una línea como passwd: files systemd sss indica que Linux consulta primero los archivos locales, luego el servicio del sistema y finalmente SSSD. No copies este orden en tu configuración: depende de la distribución y de la integración ya existente.
Buscar una cuenta con getent
Utiliza el nombre de inicio de sesión exacto, sin mostrar toda la base. En un directorio grande, getent passwd solo puede producir una salida larga e innecesaria.
getent passwd alice
getent passwd 10542
Si la cuenta se resuelve, la salida sigue el formato habitual: nombre, marcador de contraseña, UID, GID, campo descriptivo, directorio personal y shell. Una cuenta de LDAP o SSSD puede aparecer aquí mientras permanece ausente de /etc/passwd.
Sin salida significa solo que NSS no encuentra esta entrada con su configuración actual. Este resultado no corrige ni una falla de LDAP, ni un caché de SSSD, ni un error en el nombre solicitado.
Controlar el grupo y la identidad efectiva
Una cuenta visible no garantiza que sus grupos sean correctos. Controla la base group, y luego deja que id muestre los grupos calculados para este usuario.
getent group projet-admin
id alice
id alice debe mostrar el UID, el GID principal y los grupos adicionales esperados. Si la cuenta aparece con getent passwd alice pero no con id alice, conserva ambas salidas y consulta los registros de SSSD o del servicio de identidad correspondiente.
Esta lectura ayuda a las herramientas que piden a NSS que resuelva una identidad, como id o un servicio configurado con un directorio.
La guía para listar los usuarios en Linux sigue siendo útil para inventariar las cuentas locales. Aquí, la cuestión es diferente: ¿reconoce el sistema la identidad en el momento en que un servicio debe utilizarla?
Buscar primero, reparar después
Yo mantendría getent como el primer control antes de reiniciar SSSD, vaciar una caché o modificar nsswitch.conf. El comando es de solo lectura y da el mismo punto de vista que muchos programas de Linux.
- Compara la cuenta solicitada con la línea
passwd:de/etc/nsswitch.conf. - Ejecuta
getent passwd usuarioygetent group grupo. - Controla los grupos calculados con
id usuario. - Si falta una entrada, anota el registro del servicio de identidad antes de cambiar su configuración.
En un poste únicamente local, getent a menudo confirmará el contenido de /etc/passwd. En un servidor conectado a un directorio, esta diferencia evita eliminar o recrear una cuenta que ya existe del lado de NSS.
La página getent(1) de man7 detalla las bases disponibles y la búsqueda por clave. Si la cuenta debe ser creada localmente, utiliza en su lugar el procedimiento Useradd en Linux después de haber descartado una identidad remota.