[devel] Q: sssd + AD
Konstantin Lepikhov
lakostis на altlinux.org
Пн Ноя 6 19:41:17 MSK 2017
Привет!
А у нас есть какие-то специфические вещи которые нужно включать в sssd
чтобы использовать AD авторизацию?
Спрашиваю, потому что весь день сегодня пытался это настроить используя
магические команды, которые работают в CentOS/RHEL, но не работают у нас:
1) realm join -U <user> <domain> падает с ошибкой "невозможно создать
записи хоста", та же команда отрабатывает нормально в centos7. Да, я знаю,
что у меня возможно нет админских привилегий чтобы создать запись хоста в
AD, но мне это и не нужно, просто пусть создадутся конфиги для krb5/sssd.
2) Даже если скопировать конфигурацию /etc/krb5.conf и /etc/sssd/sssd.conf
из centos7, поменять system-auth на sss, проавторизоваться не получается,
в логах только странные записи вида
nov 06 17:26:01 comp-core-i7-7500u-36b400 su[18648]:
pam_keyinit(su:session): OPEN 1
nov 06 17:26:01 comp-core-i7-7500u-36b400 su[18648]:
pam_keyinit(su:session): Unable to look up user
"konstantin.lepikhov@<domain>"
nov 06 17:26:01 comp-core-i7-7500u-36b400 su[18648]:
pam_systemd(su:session): Failed to get user data.
nov 06 17:26:01 comp-core-i7-7500u-36b400 su[18648]:
pam_systemd(su:session): Failed to get user data.
nov 06 17:26:01 comp-core-i7-7500u-36b400 su[18648]:
pam_mkhomedir(su:session): User unknown.
nov 06 17:26:01 comp-core-i7-7500u-36b400 su[18648]:
pam_xauth(su:session): error determining target user's UID
В тоже время на тестовой машине с centos7 все работает:
Nov 06 17:33:30 centos7.test.domain su[10525]: (to
konstantin.lepikhov@<domain>) root on pts/0
Nov 06 17:33:30 centos7.test.domain su[10525]: pam_unix(su-l:session):
session opened for user konstantin.lepikhov@<domain> by
konstantin.lepikhov@<domain>(uid=0)
Nov 06 17:33:30 centos7.test.domain su[10525]: pam_lastlog(su-l:session):
username too long, output might be inaccurate
Из того что я заметил:
- kinit/klist работают.
- sssd успешно отрабатывает запрос на авторизацию, падает что-то дальше.
- в altlinux realm использует --membership-software=adcli по-умолчанию, а
centos использует samba.
- в altlinux в sssd включен ad_gpo_access_control, в centos его нет (или
вывод от него заглушен).
Я могу создать багу, но хотелось бы перед этим услышать еще отзывы от
пользователей этих продуктов в altlinux, как они все настраивали.
--
WBR et al.
Подробная информация о списке рассылки Devel