Size: a a a

2021 March 30

VL

Victor Litvin in LDAP
Aleksandr
задача как раз состоит в том, чтобы дать юзерам возможность поменять свой пароль, через веб (к лдап-серверу или апачу не пускать же их)
А что уже есть?
источник

A

Aleksandr in LDAP
Victor Litvin
А что уже есть?
не совсем понял вопроса
источник

VL

Victor Litvin in LDAP
Ну, не сферический же у вас лдап в вакууме. Что у вас, AD, FreeIPA, голый openldap, или к нему прикручен какой-нибудь keycloack
источник

A

Aleksandr in LDAP
а, у меня голый openldap
источник

VL

Victor Litvin in LDAP
Aleksandr
а, у меня голый openldap
самба к нему прикручена?
источник

A

Aleksandr in LDAP
Victor Litvin
самба к нему прикручена?
нет,

openldap.x86_64                      2.4.44-22.el7                    @base    
openldap-clients.x86_64              2.4.44-22.el7                    @base    
openldap-servers.x86_64              2.4.44-22.el7                    @base  

+ к нему обращаюсь через ApacheDirectoryStudio
источник

VL

Victor Litvin in LDAP
Ну тогда самые очевидные пути, имо, это вышеозначенный селф-рекавери, у него главный плюс - что можно восстанавливать пароль на почту без лишнего геммороя.
Из еще такого простого. kakwa/ldapcherry но он возможно заброшенный
Где-то тут мелькал wheelybird/ldap-user-manager , но у меня, к сожалению, что он
там может руки не дошли проверить толком, или уиха не понравилась, не помню.

пхплдападмин тоже может все что нужно.

ApacheDirectoryStudio не использовал, но если у пользователя есть только права поменять свой пароль, то в чем проблема? И плодить сущности не надо будет.

Ну и если у вас лдап не первичен, то можно обновлять пароли с источника правды для лдапа.
источник

A

Aleksandr in LDAP
спасибо за информацию, посомотрю эти варианты
источник

VL

Victor Litvin in LDAP
с селф-рекавери главный для меня косяк был, что самба хранит пароль в своем аттрибуте, а можно ли там указывать какие поля во что резетить я не помню.
источник

w

werter78 in LDAP
Victor Litvin
с селф-рекавери главный для меня косяк был, что самба хранит пароль в своем аттрибуте, а можно ли там указывать какие поля во что резетить я не помню.
спасибо тоже )
источник

К

Кирилл in LDAP
Добрый день
Подскажите плз, верно ли я понимаю, что клиент ipa при подключении хоста к домену ipa выполняет настройки Kerberos, SSSD, PAM ?
источник

К

Кирилл in LDAP
ipa-client-install по факту сходит на сервер, получит krb5.keytab и тд?
источник

Г

Георгий in LDAP
Да
источник

Г

Георгий in LDAP
Ток пам он чисто символически настраивает, не на всех системах заработает из коробки
источник

Г

Георгий in LDAP
На старых убунтах по крайней мере надо напильником слегка его...
источник

К

Кирилл in LDAP
Спасибо
источник

VL

Victor Litvin in LDAP
Георгий
На старых убунтах по крайней мере надо напильником слегка его...
а есть опыт использования на 10м дебиане?
источник

Г

Георгий in LDAP
Под него же вроде нет в репах клиента? Короч не, хоть я дебиан и люблю, но на него не накатывал
источник

VL

Victor Litvin in LDAP
Георгий
Под него же вроде нет в репах клиента? Короч не, хоть я дебиан и люблю, но на него не накатывал
https://packages.debian.org/buster/freeipa-client

Список файлов пакета freeipa-client в buster для архитектуры amd64

/usr/bin/ipa
/usr/lib/tmpfiles.d/freeipa-client.conf
/usr/sbin/ipa-certupdate
/usr/sbin/ipa-client-automount
/usr/sbin/ipa-client-install
/usr/sbin/ipa-getkeytab
/usr/sbin/ipa-join
/usr/sbin/ipa-rmkeytab
/usr/share/doc/freeipa-client/changelog.Debian.gz
/usr/share/doc/freeipa-client/copyright
/usr/share/ipa/client/freeipa.template
/usr/share/lintian/overrides/freeipa-client
/usr/share/man/man1/ipa-certupdate.1.gz
/usr/share/man/man1/ipa-client-automount.1.gz
/usr/share/man/man1/ipa-client-install.1.gz
/usr/share/man/man1/ipa-getkeytab.1.gz
/usr/share/man/man1/ipa-join.1.gz
/usr/share/man/man1/ipa-rmkeytab.1.gz
/usr/share/man/man1/ipa.1.gz
/usr/share/man/man5/default.conf.5.gz
источник

VL

Victor Litvin in LDAP
но так-то ок, не накатывал и не накатывал
источник