我创build并configuration了3个虚拟机的testing环境: 提供krb5authentication的FreeIPA服务器 使用服务器1来保护自己的NFS服务器 从nfs服务器上自动安装主目录的客户端 问题是,当我添加一个用户到我的kerberos域(在这种情况下使用FreeIPA web界面),我仍然必须连接到文件服务器为用户创build一个主目录。 无可否认,这是一个简单的过程,但它增加了用户创build过程的复杂性,使我无法将任务委派给非技术人员,因为我必须授予他们访问文件服务器的权限。 我的第一个想法是创build一个cronjob,提取用户列表并创build失踪的家园。 问题在于,在创build帐户不工作的时间之后,这会造成麻烦。 TL; DR:在独立的NFS服务器上自动创build用户特定的目录(家)的最佳做法是什么?
我部署了一个由389目录服务器支持的FreeIPA身份解决scheme。 由于需要将用户密码定期同步到其他平台(Google Apps for Work),因此我需要用户帐户存储scheme为SHA1而不是SSHA(盐渍SHA)。 我可以很容易地将passwordStorageScheme切换到SHA,但是我不知道IPA是否依赖于SSHA的密码,并且会破坏某些东西,所以: 我可以'快乐地'从SSHA切换到SHA passwordStorageScheme没有打破任何东西? 相反,我可以configuration389保存一个额外的哈希自定义属性(可以说,“userPasswordSHA”),每当密码更改,所以我可以轻松地处置这两个?
在我们的环境中, employeeNumber是一个敏感领域,我们不希望它被所有用户读取。 默认情况下,IdM / IPA具有System: Read User Addressbook Attributes默认权限System: Read User Addressbook Attributes ,其中包含employeeNumber属性,但我们删除了它(使用IPA Web界面)。 这有意想不到的副作用,不再允许用户查看自己的employeeNumber 。 我知道我可以手动创build一个ACI ( (targetattr = "employeeNumber")(version 3.0;acl "User: Read own employeeNumber";allow (read) userdn = "ldap:///self";) )用户将此权限返回到自己的employeeNumber ,但我更愿意在IPA界面中执行此操作。 我似乎无法find任何包含的选项,让用户只读访问的东西 – 甚至自助服务设置,但只提供写访问,但不读取访问。
我可以安装FreeIPA服务器没有httpd(没有networking用户界面)? 或者至less我可以改变端口? (80→8880和443→8443)
我们有一个可用的FreeIPA安装,从二月份开始生产。 几乎一切正常,但是当我们尝试运行命令行FreeIPA相关的工具时,它们都不起作用: [admin@ipa ~]$ kinit admin Password for [email protected]: [admin@ipa ~]$ klist Ticket cache: KEYRING:persistent:8800000 Default principal: [email protected] Valid starting Expires Service principal 06/30/2014 21:19:30 07/01/2014 21:19:12 krbtgt/[email protected] [admin@ipa ~]$ ipa pwpolicy-show global_policy ipa: ERROR: Kerberos error: ('Unspecified GSS failure. Minor code may provide more information', 851968)/('No Kerberos credentials available', -1765328243) [admin@ipa ~]$ 我不是一个Kerberos专家,不知道要检查什么。 我们如何debugging和解决这个问题? […]
我想在我现有的环境中部署FreeIPA或Red Hat IdM 目前,我的域名由MS ADpipe理,由独立的组织pipe理。 假设因为政治原因,改变MS AD中的任何内容都是困难的或不可能的。 对于Linux,我最近configuration了系统,使用Enterprise ADS使用SSSD,直接使用由MS AD提供的Kerberos密码validation。 身份信息仍然在本地系统上提供。 我现在最大的困惑是搞清楚如何提出新的域名空间。 我可以使用我们的MS AD域的子域,并将其委托给FreeIPA? 我认为可能希望将Kerberosconfiguration直接指向MS AD,它已经非常灵活,为什么不利用现有的基础架构? 但是这样我会比这更值得吗? 我不确定事情将如何整合。 考虑到这一点: 我们的主机命名标准是这样的“app-id-dev / prd.domain.com”。 所以例如:“server01dev.domain.com” 通过策略,我们不会在dev / prd环境之间重复服务器ID,所以我想使用子域的一个很好的方法是将前面的例子转换为“server01.dev.domain.com”。 这样做的一个很好的特性是,当指定主机的短名称时,如果我们的域search顺序在客户端上正确设置,则不需要指定dev / prd。 感知优势:这将使我成为这些子域的CA. 这应该简化任何相关的证书。 感知的缺点:这对authentication意味着什么? 我仍然希望用户使用原始域中已存在的用户名进行身份validation。 例如:[email protected]不是[email protected] 另一个疑问是,直接使用MS AD Kerberos是否有意义,因为如果FreeIPA LDAP中没有可用的身份信息,它仍然会阻止用户正确login,除非他们在客户端系统上有本地身份。 如果这是一个真正的问题,这让我怀疑是否有可能与AD同步FreeIPA LDAP信息,但是我认为用户将不得不在子域中创build。 或者,我是否应该放弃直接使用MS AD的想法,并接受我需要创build一个弹性的FreeIPA / RH IdM环境?
我正在使用freeIPA来定义RBAC,HBAC和sudo规则,以及一百个虚拟机的域的SELinux用户映射,我需要为几个团队授予不同级别的访问权限(开发人员,数据库pipe理员,系统pipe理员,pipe理……)。 目前,这些机器上的SELinux策略被设置为targeted ,我正在考虑删除unconfined_u SELinux用户以使这些系统在strict策略下运行的可能性。 为了做到这一点,其中一个要求是让最终用户了解他/她已经从unconfined_u降级到staff_u 。 问题在于sudo与SELinux用户映射的交互方式。 一些事实: 如果你想使用一个受限制的SELinux用户,并且你还想使用sudo ,那么你需要使用staff_u ,因为这是可以访问SETUID可执行文件的SELinux用户。 当用户login系统时,他/她被分配一个SELinux用户映射。 即使在SELinux用户可以运行su ( unconfined_u )或sudo ( unconfined_u , staff_u )的情况下,映射也不会改变。 用于sudo的SELinux Spec目前包含用于以定义的types和roles运行命令的工具,但是缺less指定user的可能性。 进一步的参考可以在这里find。 参与这个部署的机器都是freeIPA客户端,他们的sudo策略是由freeIPApipe理的,但是他们也有一个puppetpipe理的,定制的/etc/sudoers文件,在freeIPA失败的情况下作为备用文件提供。 我第一次尝试解决这个问题涉及到一个包含所需规则的策略模块,以允许staff_u访问未修改的sudorules 。 这种方法已被certificate是错误的,因为政策可以无限制地增长,最终你所做的是在政策上打出一个漏洞。 所以到目前为止,我处理这些事实的方式是重写sudorules以显式地包含对runcon的调用以切换到相应的SELinux用户,因此现在需要运行一个典型的开发人员,例如: $ sudo -u jboss runcon -u sysadm_u jboss_cli.sh 这有一个缺点,就是不得不修改所有现有的sudorules并迫使用户改变通常运行的东西的方式。 所以问题是: 有一种方法可以在Runas_Spec定义中明确定义SELinux用户吗? 如果不能通过sudoers ,是否可以定义或绑定一个sudorule到sudorule中的SELinux用户映射? 考虑这种情况: # ipa sudorule-show services_4_operators_3 Rule name: services_4_operators_3 Description: Operator Level 3 access […]
经过一番search,我可以看到一些关于configurationGoogle Authenticator与Windows Active Directory的参考,然而,我看不到我在Linux / CentOS系统上如何做到这一点。 在使用OpenLDAP或389 Directory Server的Linux(CentOS)上设置Google Authenticator会涉及什么?
我find了关于ipa服务器备份和恢复的文档,可惜我们缺乏这方面的知识,而且这么集中的批评并不是我在黑暗中拍摄的时候真的很高兴 – 可能有些更灵活的事情,请尝试提供一个白痴备份和恢复IPA服务器的防指南? 特别是主服务器(证书签名之一)。 …我们正在考虑在两台服务器设置(1主,1副本)中推出ipa。 我正在使用DNS SRVlogging来处理故障转移,因此,复制品的损失不是一个大问题,因为我可以做一个新的,并强制重新同步发生 – 这是失去了困扰我的主人。 我真的很苦恼的是find一个备份和恢复主服务器的分步过程。 我知道整个虚拟机快照是进行IPA服务器备份的推荐方式,但目前这不是我们的select。 我也知道freeipa 3.2.0包含了一些内置的备份命令,但这不是在centos的ipa版本,我不期望它会有一段时间。 我一直在尝试很多不同的方法,但是其中没有一个似乎能够干净地恢复,除此之外,我尝试过; 一个类似于db2ldif.pl的命令-D“cn =目录pipe理器”-w – -n userroot -a /root/userroot.ldif 从这里生成三个ldif文件 – 一个用于域({domain} -userroot),另外两个用于ipa服务器(ipa-ipaca和ipa-userroot): 我试过的大多数恢复类似于以下forms:ldif2db.pl -D“cn =目录pipe理器”-w – -n userroot -i userroot.ldif 这似乎工作和报告没有错误,但完全borks ipa安装在机器上,我不能再login与备份的服务器上的pipe理员密码,或我尝试ldif2db命令之前设置它的一个(我正在安装ipa-server并运行ipa-server-install,然后尝试恢复)。 我不会过分地关心失去CA,不得不重新join域名,丢失复制等等(虽然如果可以避免的话,这会很棒),但是在主服务器掉落的情况下,我真的很想避免不得不重新input所有的用户/组信息。 我想在失去主服务器的情况下,我可以推动另一个方向,并在另一个方向复制,但我还没有尝试过。 有没有人做到这一点? tl; dr:有人可以提供一个白痴指南,以足够清晰的方式备份和恢复 IPA服务器(最好在CentOS 6上),让我感到自信,当可怕的时间到来时,它实际上会工作。 蜡笔是可选的,但赞赏;-)我不能是唯一一个挣扎着,看到IPA是多么广泛使用,是吗?
我们有一个基于FreeIPA的系统,pipe理员的密码已经过期,需要更改,但通过SSH的标准密码更改过程失败: sashka@cellar ~ ssh [email protected] [email protected]'s password: Password expired. Change your password now. Last failed login: Mon Jun 30 15:38:21 MSK 2014 from 116.10.191.195 on ssh:notty There were 6071 failed login attempts since the last successful login. Last login: Wed Apr 16 19:28:54 2014 WARNING: Your password has expired. You must change your password now […]