我已经build立了一个简单的文件服务器与桑巴和Netatalk在CentOS 7.2上运行。 除了拒绝Samba进行身份validation的SELinux之外,所有事情都按预期工作,这是因为拒绝Kerberos票证的/var/tmp写入的策略。 这是一个SELinux问题,因为如果SELinux被禁用,并且在试图以允许模式安装SELinux的SMB时,那些条目出现在audit.log ,一切都按预期工作: type=AVC msg=audit(1466917992.944:493): avc: denied { write } for pid=3902 comm="smbd" name="DALARAN-044_0" dev="dm-0" ino=50452330 scontext=system_u:system_r:smbd_t:s0 tcontext=system_u:object_r:tmp_t:s0 tclass=file type=AVC msg=audit(1466917992.944:493): avc: denied { open } for pid=3902 comm="smbd" path="/var/tmp/DALARAN-044_0" dev="dm-0" ino=50452330 scontext=system_u:system_r:smbd_t:s0 tcontext=system_u:object_r:tmp_t:s0 tclass=file type=SYSCALL msg=audit(1466917992.944:493): arch=c000003e syscall=2 success=yes exit=39 a0=7fa840d08290 a1=2 a2=180 a3=7ffc93307cb0 items=0 ppid=3578 pid=3902 auid=4294967295 uid=0 gid=0 euid=0 suid=0 […]
我在sssd.conf中使用ldap_access_filter来限制对特定ldap组中用户的访问。 但是,当我做一个“getent passwd”时,我仍然可以得到完整的ldap用户列表。 我怎样才能限制输出只有这个特定组的用户(最好与SSSD)?
我有我的Linux机器连接到AD,但我无法获得sudo权限。 我可以login使用AD凭据,但sudo不起作用。 我已经看了我能find的所有东西,并且大家都说把以下内容添加到sudoers文件中: %MYDOMAIN \ mygroup ALL =(ALL)ALL 当我这样做,并试图sudo它响应: myusername不在suoders文件中。 这个事件将被报道。 可能问题是AD域/组没有列在组或passwd文件中? 如果是这样,我该如何添加呢?
简单地说:我想确保我的authenticationpath在整个path上被encryption。 (例如,从笔记本电脑→SSH主机;从SSH主机→authentication服务器;从SSH主机→其他主机encryption) 我在跑步 CentOS 7上的FreeIPA作为中央authentication服务器。 运行freeipa-client Ubuntu软件包3.3.4-0ubuntu3.1的Ubuntu 14.04客户端 这被configuration为一旦连接到login服务器,就使用Kerberos票据来authentication我们环境中的服务器。 即从login服务器到环境中的其他服务器的SSH。 login服务器是我最不确定的组件。 它configuration如下: [domain/mydom.example.com] cache_credentials = True krb5_store_password_if_offline = True krb5_realm = MYDOM.EXAMPLE.COM ipa_domain = mydom.example.com id_provider = ipa auth_provider = ipa access_provider = ipa ipa_hostname = loginhost.mydom.example.com chpass_provider = ipa ipa_server = _srv_, ipaserver.mydom.example.com ldap_tls_cacert = /etc/ipa/ca.crt [sssd] services = nss, pam, ssh, sudo config_file_version […]
我正在运行sssd版本1.11,在Ubuntu 14.04 LTS(1.11.5-1ubuntu3)中使用AD后端从运行在Windows Server 2012 R2上的Active Directory中对用户进行身份validation,并且正在尝试使用用户主体名称域的用户。 但UPN总是企业主要名称。 让我来说明我的用户帐户的问题: Domain: local.example.com sAMAccountName: ferrao UPN: [email protected] (there's no local in the UPN) 我可以用sAMAccountName属性成功login,这很好,但是我不能用[email protected]这是我的UPNlogin。 我的最佳解决scheme是允许loginsAMAccountName和UPN(用户主要名称)。 如果不可能,UPN应该是正确的方式而不是sAMAccountName 。 另一个烦恼是在sssd.conf有这些选项的homedir模式: default_shell = /bin/bash fallback_homedir = /home/%d/%u 我想实现的是从EPN分离的主目录。 例如: /home/example.com/user /home/whatever.example.com/user 但是用这种模式,我不能按照我想要的方式进行映射。 我查看了手册页,无法find这个问题的任何答案。 谢谢,
我很好奇,如果有可能在不使用winbind的情况下使用samba共享。 在我们当前的环境中,我们使用SSSD,Kerberos和Samba来完成必要的任务,例如joinWindows域并设置活动目录/ LDAP。 由于我们使用的是SSSD而不是winbind,我们如何设置Windows机器的samba共享来使用当前的实现进行访问呢? 我可以根据需要分享一些configuration。
我正在使用特殊绑定帐户将Linux主机(CentOS 6)joinActive Directory。 我已经授予该用户的委托权限,当我join默认计算机OU时,将创build一个计算机对象并更新DNS。 现在,我已将同一个用户委托权限授予不同的OU。 但是,当我尝试使用此命令join不同的OU时: net ads join -k createcomputer="Custom/Location" 一个计算机对象被创build,但DNS无法更新此错误消息: hostname.example.local的DNS更新失败:ERROR_DNS_INVALID_MESSAGE DNS更新失败! 我希望得到这个工作,所以我不必手动将新创build的计算机对象移动到正确的OU,因为我已经自动化了剩下的过程。
我在几台机器上遇到freeipa问题。 debugging到目前为止非常令人沮丧。 这是问题的细节; 它如何体现: 用户可以很好地login到任何主机,但在一些主机上,他们不能运行sudo命令。 我知道的: 有一个IPA的sudo策略是“允许这个用户在任何主机上运行任何命令”,还有一个“允许这个用户在任何主机上使用任何服务”的HBAC策略,所以我认为我可以排除IPA策略是一个问题。 这似乎只影响机器,当他们联系一台特定的ipa服务器(通过dns srvlogging)时,根据tcpdump,我通过刷新sss_cache和做sudo -k来确定。 其中一台机器实际上是ipa服务器本身,所以我排除了networking/防火墙的原因。 我非常确定它仅限于那个ipa服务器,以及使用特定ipa服务器的客户端。 只关注ipa服务器本身,并将其与我的其他ipa服务器之一sudo.conf,sudoers,sssd.conf是相同的(减去debugging添加到破碎的)。 两个都有自己的局域网ip在/ etc / hosts中,都使用ntpd(我认为这排除了kerberos计时问题)。 除了打开debuggingsssd.conf和sudo.conf文件是干净的安装。 破损的ipa服务器是第一个安装的,所以它是主ca等 有问题的机器上的Sudo(为了简单起见,我专注于破碎的ipa服务器本身)对在/ etc / sudoers文件/ etc / passwd等中本地定义的用户有效。 细节: 所有的机器都使用centos 7,而ipa 4.2.0 日志:(域名和用户清理) =-=-=- from end of sssd logs on server1 =-=-=- (Tue Jun 28 23:21:33 2016) [sssd[be[domain.com]]] [set_server_common_status] (0x0100): Marking server 'server1.domain.com' as 'working' (Tue Jun […]
我如何在所有configuration的域中进行sssdsearch组成员身份? 给定下面的configuration,alice(@bar)和bob(@foo)应该是testgroup(@bar)的成员。 但是,只有爱丽丝被sssd认为是testgroup的成员。 看一个tcpdump捕获它看起来,爱丽丝只search(&(&(member=uid=alice,ou=users,dc=bar,dc=example,dc=com)(objectClass=posixGroup))(cn=*))范围内ou=groups,dc=bar,dc=example,dc=com和bob只search(&(&(member=uid=bob,ou=users,dc=foo,dc=example,dc=com)(objectClass=posixGroup))(cn=*))在范围内ou=groups,dc=foo,dc=example,dc=com 。 我如何改变sssd(或我的OpenLDAP后端)的行为以允许跨域成员? dn: cn=testgroup,ou=groups,dc=bar,dc=example,dc=com objectClass: groupOfNames objectClass: posixGroup cn: testgroup gidNumber: 54321 member: uid=alice,ou=users,dc=bar,dc=example,dc=com member: uid=bob,ou=users,dc=foo,dc=example,dc=com [sssd] config_file_version = 2 services = nss, pam, autofs domains = FOO.EXAMPLE.COM, BAR.EXAMPLE.COM [nss] filter_groups = root filter_users = root reconnection_retries = 3 [pam] reconnection_retries = 3 [autofs] [domain/FOO.EXAMPLE.COM] id_provider = ldap auth_provider = krb5 […]
环境: 〜Prod IPA注册的400台服务器 Prod IPA设置为两台服务器之间的主/主复制 昨天下午4:40左右,用户开始报告无法通过SSHlogin服务器。 系统pipe理员可以通过sshkeylogin。 客户端日志只说“身份validation失败,密码无效”或“无法validation” 对于用户和主机,IPA服务器日志除了类似于以下内容的行外没有提供任何内容: Sep 28 17:51:24 hostname123 krb5kdc[2134](info): AS_REQ (4 etypes {18 17 16 23}) 192.111.1.111: NEEDED_PREAUTH: host/[email protected] for krbtgt/[email protected], Additional pre-authentication required 我们在两台机器上都重新启动了IPA,重新启动了虚拟机等,没有修复。 唯一的解决办法是进入每个客户机和sss_cache -E;rm -rf /var/lib/sss/db/*; 在这个用户能够通过puTTylogin后。 任何人都有类似的问题? 我们几年前build立这个系统的主要系统pipe理员已经不在我们这里,这是我们的第一个主要问题。 注意:此时,所有IPA命令也停止在IPA服务器上工作。 例: ipa user-show xxxx(“ipa:ERROR:无法连接到Gettext('任何configuration的服务器',domain ='ipa',localedir = None)