FreeIPA(LDAP):拒绝具有过期密码的用户的身份validation

在许多本地Web服务中,我有一个主要用作LDAP的FreeIPA。 不幸的是,LDAP授权用户login到第三方应用程序,即使用户密码过期(包括第一个随机密码,已经过期,还没有改变)。

有没有一种方法来configuration一个“政策”,拒绝用户到处login而FreeIPA的网页界面,只允许用户更改过期的密码?

问候,

不,不是此刻。 请看相关的上游票证 。

在适用的情况下,您可以执行的操作是通过Kerberos对用户进行身份validation,而Kerberos在过期时不会login用户。 有关FreeIPA和可用Web应用程序模块的更多信息位于FreeIPA.org页面Web应用程序authentication上 。