我已经在centos上安装了freeipa,重新启动服务后,似乎已经失去了“kadmin” [root@pcm-ipa-01 ~]# kadmin init Authenticating as principal root/[email protected] T with password. kadmin: Client not found in Kerberos database while initializing kadmin interface 但是我可以直接与用户“pipe理员” [root@pcm-ipa-01 ~]# kadmin -p admin Authenticating as principal admin with password. Password for [email protected]: kadmin: list_principals get_principals: Operation requires “list'' privilege while retrieving list. kadmin: 更新: [root@ipaserver tmp]# ipa user-show admin […]
我正在尝试做什么 我有一个freeIPA域名,有几个客户端和一个Synology NAS(也注册了freeIPA)。 我在NAS上创build了一个共享文件夹,支持NFSv4 + krb5。 从客户端,我获得LDAP用户[email protected]的票证,我装载此文件夹。 最初,在这个文件夹中创build的文件将由nobody用户拥有。 我终于把它工作了,把NAS上的/etc/idmapd.conf 有正确的域设置 在[email protected]和本地用户之间有一个静态映射 题 一般来说,我确实了解idmapd NFS的作用。 然而在这种情况下: 为什么我需要显式映射? 难道它不能自行解决吗? 为什么我需要一个映射? NAS也在同一个freeIPA域中,是一个LDAP客户端,拥有合适的kerberos主体。它完全知道[email protected]是谁,为什么不能使用该uid作为该文件夹的文件所有权,而不是本地用户的uid? 我可以避免创build本地用户吗? 我目前的idmapd.conf如下所示: [General] Domain=hq.example.com [Mapping] Nobody-User=guest Nobody-Group=users [Translation] Method=nsswitch GSS-Methods=static,synomap [Static] [email protected]=user1 我想实现的是,我不需要这个静态映射[email protected]=user1 ,如果可能的话,我甚至不需要在NAS上创build一个本地用户user1 。
在许多本地Web服务中,我有一个主要用作LDAP的FreeIPA。 不幸的是,LDAP授权用户login到第三方应用程序,即使用户密码过期(包括第一个随机密码,已经过期,还没有改变)。 有没有一种方法来configuration一个“政策”,拒绝用户到处login而FreeIPA的网页界面,只允许用户更改过期的密码? 问候,
我在FreeIPA中创build了一个用户。 他已被分配密码和SSH密钥。 我希望他只留下SSH密钥。 有没有办法,如何删除密码?
我想弄清楚如何重置我的freeipa3pipe理员密码。 当我search域时,我可以看到用户: [root@ipaserver ipa]# LDAPTLS_CACERT=/etc/ipa/ca.crt ldapsearch -h localhost -ZZ -x -b uid=admin,cn=users,cn=compat,dc=central,dc=example,dc=com # extended LDIF # # LDAPv3 # base <uid=admin,cn=users,cn=compat,dc=central,dc=example,dc=com> with scope subtree # filter: (objectclass=*) # requesting: ALL # # admin, users, compat, central.example.com dn: uid=admin,cn=users,cn=compat,dc=central,dc=example,dc=com objectClass: posixAccount objectClass: top gecos: Administrator cn: Administrator uidNumber: 1909600000 gidNumber: 1909600000 loginShell: /bin/bash homeDirectory: /home/admin uid: […]
安装程序由一个FreeIPA服务器和一个客户端组成,这两个客户端都驻留在同一主机上的非特权LXD容器中。 容器和主机都运行Ubuntu 16.04。 所有设置基本上都是FreeIPA默认值,分别由ipa-server-install或ipa-client-install 。 切换到在FreeIPA目录中创build的用户是不可能的: # su testuser setgid: Invalid argument # sudo -s -u testuser sudo: unable to change to runas gid: Invalid argument sudo: unable to change to runas gid: Invalid argument root is not in the sudoers file. This incident will be reported (根目录是sudoers,可以和本地用户一起执行上面的命令。) testuser是Realm内的有效用户,能够kinit ,并且也被两个系统识别: # id testuser uid=161200001(testuser) gid=161200001(testuser) […]
我以pipe理员身份连接到FreeIPA LDAP(386目录服务器)。 我可以find一个用户,并添加像userPassword属性 #!RESULT OK #!CONNECTION ldap://freeipa1.localdomain:389 #!DATE 2014-09-15T20:59:40.323 dn: uid=user,cn=users,cn=accounts,dc=localdomain changetype: modify add: userPassword userPassword:: cGFzc3dvcmQ= – 但属性立即消失。 在没有查询中,我可以看到用户对象返回userPassword属性,作为正常或操作属性。 我真的需要的属性是可以设置的,并在查询中可见。 Cleartext和哈希对于我的应用程序来说都是很好的,安全性并不重要。 我应该做什么configuration更改?
我在CentOS上运行389-DS。 版本 – '389-ds-base.i686 1.2.11.15-34.el6_5'。 安全扫描显示,在389和636端口发现了NullCiphers。 我试图通过closuresDS,在所有'/etc/dirsrv/slapd-/dse.ldif'文件中编辑'nsSSL3Ciphers',然后启动DS来禁用它们。 nsSSL3Ciphers现在看起来像这样 – modifyTimestamp: 20140915221826Z nsSSL3Ciphers: -rsa_null_md5,+rsa_rc4_128_md5,+rsa_rc4_40_md5,+rsa_rc2_40_md5, +rsa_des_sha,+rsa_fips_des_sha,+rsa_3des_sha,+rsa_fips_3des_sha,+fortezza,+fo rtezza_rc4_128_sha,-fortezza_null,+tls_rsa_export1024_with_rc4_56_sha,+tls_rs a_export1024_with_des_cbc_sha numSubordinates: 1 扫描仍然在这两个端口上显示空密码。 Here is the list of null SSL ciphers supported by the remote server : Null Ciphers (no encryption) TLSv1 NULL-SHA Kx=RSA Au=RSA Enc=None Mac=SHA1 The fields above are : {OpenSSL ciphername} Port 389 / tcp / […]
我们将在数据中心环境中为我们的RedHat / CentOS服务器部署一个集中authenticationLinux服务器(RHEL6)。 我做了一些search,我相信自由IPA是最好的select,因为它更安全,它有更好的sudo和HBAC规则,能够设置密码策略,它可以与Windows Active Directory等集成。 但是,我有NTP和DNS的问题,我们已经在DC环境中有我们的DNS和NTP群集。 我相信我可以使IPA成为DNS转发器,但它仍然是一个中间件。 而且,我们不会把IPA服务器当作集群,所以在集中式的DNS和NTP服务器上有一定的风险。 我的问题在这里:1.为什么我应该有DNS和NTP由IPA集中? 2.我是否可以避免configurationDNS和NTP,并通过我现有的DNS和NTP服务器来满足我的IPA客户端? 另外,避免将IPA作为DNS和NTP的中间件? 3.是否有更好的select比IPA,稳定,可扩展和简单的configuration服务器? 谢谢..
我安装了FreeIPA,这里是我的etc / ipa / default.conf文件 [global] host = freeipa.domain.local basedn = dc=domain,dc=local realm = domain.LOCAL domain = domain.local xmlrpc_uri = https://freeipa.domain.local/ipa/xml ldap_uri = ldapi://%2fvar%2frun%2fslapd-DOMAIN-LOCAL.socket 问题是:如果我需要从互联网上访问FreeIPA,我现在要做什么呢? 例如,我需要设置LDAP客户端。 他使用互联网中不存在的域名,无法远程查找 URI ldaps://freeipa.domain.local BASE dc=domain,dc=local 任何build议或最佳解决scheme?