Articles of freeipa

kadmin不能列出校长“需要列表权限”

我可以通过kadminauthentication,但不能列出校长? [root@server ~]# kadmin -p admin Authenticating as principal admin with password. Password for [email protected]: kadmin: listprincs get_principals: Operation requires “list'' privilege while retrieving list. kadmin: 任何想法如何解决这个问题?

将FreeIPA密码caching到/ etc / passwd

我已经为我的域设置了freeIPA / Kerberos身份validation,并且工作正常。 我有一个服务,不支持基于服务器的身份validation,只有通过/ etc / passwd的本地身份validation。 有没有办法将密码从freeIPAcaching到本地磁盘,然后我可以通过cron作业或systemctl服务自动化?

iptables:只允许build立的传出连接,如DMZ

我想模拟一个类似于DMZ的场景,其中server1(DMZ,10.1.1.0内)应该能够响应任何传入连接,并且不能自行创build新的传出连接。 如果有人提供了一个实例,我将不胜感激。 例: 我正在做一个简单的testing。 我正在从10.2.2.10访问10.1.1.10托pipe的网页。 所以如果这个规则是允许所有传入和只有相关/build立传出,我应该能够打开网页,并做所有的东西。 但有了这个规则,我无法访问网页。 如果我从10.2.2.10(server2)执行nc -v 80。 我获得成功,也可以看到在tshark传入的数据包 我尝试了一个iptables的规则,但它不工作,我期望的方式 *filter -A INPUT -m state –state NEW,ESTABLISHED,RELATED -j ACCEPT -A OUTPUT -m state –state NEW -j DROP -A OUTPUT -j ACCEPT -m state –state ESTABLISHED,RELATED COMMIT iptables -L -nv输出 iptables -L -nv Chain INPUT (policy ACCEPT 0 packets, 0 bytes) pkts bytes target […]

如何在freeIPA中为sudoedit builtin创build一个sudorule

目前,当我想授予某组用户访问权限以编辑文件时,我按照以下步骤进行操作: ipa sudocmd-add –desc=Vi IMproved default-mode, no-exec, no-suspend mode' '/usr/bin/rvim' ipa sudocmdgroup-add edition –desc='commands for restricted edition' ipa sudocmdgroup-add-member edition –sudocmds=/usr/bin/rvim ipa sudorule-add edition-4-operators –desc='Operator access to restricted edition commands' ipa sudorule-add-allow-command edition-4-operators –sudocmdgroups=edition 然后是与HBAC,SELinux等相关的其他选项 我想在我的freeIPA服务器的所有sudorule中用内置的sudoedit(8)replace/usr/bin/rvim 。 我需要像往常一样将sudoedit声明为sudocmd吗? 我可以直接将sudoedit添加到sudocmdgroup而sudocmd先前将其声明为sudocmd ?

FreeIPA 3.3与FreeIPA之间的副本4

我试图将我们的数据从FreeIPA 3.3 CentOS 6.5移到Fedora 21上的FreeIPA 4 我试图用IPA 3.3创build一个关于IPA 4.1.2的副本,但是它不起作用 得到这个错误 Configuring certificate server (pki-tomcatd): Estimated time 3 minutes 30 seconds [1/22]: creating certificate server user [2/22]: configuring certificate server instance ipa : CRITICAL failed to configure ca instance Command ''/usr/sbin/pkispawn' '-s' 'CA' '-f' '/tmp/tmp9RduZt'' returned non-zero exit status 1 [error] RuntimeError: Configuration of CA failed […]

如何在freeipa服务器named.conf中禁用转发器

我的IPA服务器的named.conf中有这个,因为我select在ipa-server-install期间input转发地址。 forward first; forwarders { 132.206.44.21; 132.216.44.21; }; 现在我只能通过这个转发器parsing主机名,而我在networking上join的ipa-client主机却被忽略。 我知道本地主机在本地DNS,因为我可以做ipa dnsrecord-show hostname ,它给出的IP。 为什么当我ping或nslookup时忽略这个? 我认为前瞻性的第一个政策应该倒退在本地的DNS不像前瞻性的政策? 我也试过: ipa dnsconfig-mod –forwarder='' ipa dnszone-mod –forwarder='' zonename ipa dnszone-mod –forward-policy=none zonename service named restart 没有喜悦:(

FreeIPA如何validation会话失败display browserconfig.html?

在FreeIPA中,当浏览到Web UI时,失败的authentication会话应该redirect到http://<servername>/browserconfig.html 。 我的不是。 也许我过于复杂的事情,但默认的FreeIPA Apache ipa.conf似乎禁用该目录的非kerberos会话。 以下是ipa.conf的摘录 # Protect /ipa and everything below it in webspace with Apache Kerberos auth <Location "/ipa"> AuthType Kerberos AuthName "Kerberos Login" KrbMethodNegotiate on KrbMethodK5Passwd off KrbServiceName HTTP KrbAuthRealms <servername> Krb5KeyTab /etc/httpd/conf/ipa.keytab KrbSaveCredentials on KrbConstrainedDelegation on Require valid-user ErrorDocument 401 /ipa/errors/unauthorized.html </Location> 不幸的是,这在我的服务器上不起作用。 当我身份validation失败时,我得到一个404 Not Found消息。 我不知道为什么。

FreeIPA删除读取和search权限

我想要禁用默认授予所有用户帐户的读取和search权限。 我不希望用户能够显示其他用户的信息。 这可能吗? 如果我这样做,是否还有其他的行动呢?

MAC OSX和FreeIPA集成?

在FreeIPA似乎只有一个文档,也说使用弱encryption密码,似乎并不支持–mkhomedir选项,因为没有MAC OSX 10的IPA客户端 任何人有任何想法,如果MACOSX 10适用于免费的IPA?

支持具有samba特定属性的openldap目录中的用户

2016年即将到来。 我们仍然使用openldap。 我已经从现有的用户从Ubuntu 12.04的OpenLDAP服务器。 它除了通过sssd在ubuntu主机上包含用户,组和机器账户信息外,还提供了authentication层。 我在Ubuntu上有samba文件服务器,它通过pam和非标准系统帐户对用户进行身份validation。 我使用pam_smbpass.so pam模块在文件服务器上的tdb samba db中同步用户名/密码。 这不是一个好的解决方法,因为用户必须首先在FTP服务上通过身份validation。 然后他们可以访问samba共享。 我决定从12.04到14.04迁移ldap服务器,并在14.04发现了一个新的slapd-smbk5pwd软件包。 它将包含smbk5pwd openldap模块。 此模块可以更新samba特定属性的密码,如sambaNTPassword 。 我在testing容器上使用sambascheme成功地在新版本的ubuntu上迁移了ldap目录,用于testingsmbk5pwd模块。 但面临缺乏桑巴特定的属性。 我必须编写一个脚本,用sambaSamAccount等适当的samba属性更新现有的用户。在ibm kb上有很好的文档logging。 对我来说没有问题。 但在这种情况下,我已经很难algorithm(我使用phpldapadmin添加新用户)变得更加复杂。 有必要手动向新用户添加其他属性。 每次必须生成新的sambaSID,并使用模板化的ldif文件更新目录中的用户。 有smbldap-tools软件包和smbldap-useradd工具。 但我从来没有用过它们。 也许我应该只通过smbldap-useradd创build用户? 对于ubuntu机器的auth和samba服务器来说就足够了? 我可以在这样的计划中遇到什么问题? 在我的情况下是否有更简单的方法来支持用户? 怎么样迁移到freeipa或者samba4? Samba4必须使用许多标准的unix模式进行扩展。 在现实世界中可能吗? 我们大部分的桌面系统都是ubuntu和macosx系统。 我们还需要sudoers和ppolicyscheme来locking帐户,并受到暴力保护。