Size: a a a

2021 April 09

VL

Victor Litvin in LDAP
ман по slapo-ppolicy оверлею утверждает что оно умеет.
источник

A

Aleksandr in LDAP
в freeipa возможность ограничения учетки есть из коробки?
источник

Г

Георгий in LDAP
да
источник

A

Aleksandr in LDAP
если кому-нибудь будет интересно, я нашел как ограничить одни разом смену пароля юзером:
атрибут pwdMinAge

pwdMinAge=3600
Данный атрибут управляет минимальным временем (в секундах) между сменами пароля. В приведённом выше примере пароль может изменяться не чаще чем раз в час (3600 секунд). Попытки изменить пароль до истечения этого времени будут отклоняться. Значение по умолчанию — 0 позволяет производить смену пароля в любое время с момента последнего изменения.

т.е. ставим
pwdMinAge=3600
pwdMaxAge=3600
и за весь срок (1 час) пользователь сможет поменять свой пароль только один раз.
источник
2021 April 12

К

Кирилл in LDAP
Доброе утро
Вопрос смежный с ldap и freeipa

Существует ли способ запускать браузер с keytab сгенерированным на стороне freeipa ?

У меня есть linux десктоп, который не подключен к freeipa
В конечном итоге я хочу, не подключая десктоп к домену, запускать браузер, который "подключен" к домену ))
источник

SP

Sergey Pechenkó in LDAP
Какая задача решается?
источник

К

Кирилл in LDAP
Есть лаба состояшая из
1) виртуалка freeipa kdc обслуживающий домен ololo.test
2) виртуалка, клиент freeipa + керберизованный веб сервис (апач)
3) два тестовых пользователя в домене ololo.test
4) ноут, на котором работаю

Нужно протестировать сквозную аутенфикацию пользователей из домена ololo.test на вебсерве с ноута, не делая ноут клиентом freeipa

Основная идея, каким то образом получить keytab для пользователя и использовать его для запуска броузера на ноуте и дальнейшие действия в этом браузере.
источник

SP

Sergey Pechenkó in LDAP
Ну LDAP тут точно самый последний в очереди. Это больше к Kerberos и прочему.
источник

SP

Sergey Pechenkó in LDAP
Вот:

...With Integrated Authentication, Chrome can authenticate the user to an Intranet server or proxy without prompting the user for a username or password. It does this by using cached credentials which are established when the user initially logs in to the machine that the Chrome browser is running on. Integrated Authentication is supported for Negotiate and NTLM challenges only.....
источник

К

Кирилл in LDAP
согласен )

нет ли чата по linux adm где обсуждают вопросы подобного рода?
источник

SP

Sergey Pechenkó in LDAP
Не видел, увы. Вообще у тебя сам подход несколько странный. Браузеры берут тикеты кербероса из локального кэша, где те генерятся после первичного входа в систему. Если первчиный вход был без генерации тикетов, то как браузер будет логиниться?....
источник

К

Кирилл in LDAP
вот и у меня возникли сомнения в реализации, но я предположил, что я могу ошибаться и не знаю какого то метода )
источник

К

Кирилл in LDAP
спасибо за уточнения
сделаю клиентскую виртуалку на стенде и буду оттуда тестировать
источник

A

Alexander in LDAP
Браузеру не нужен keytab. Делаешь kinit, интегрируешь браузер с krb5 и вперёд.
Keytab нужен там, где нет пользователя, а ходить в kerberos нужно (веб-сервер, sssd и т.д)
источник

A

Alexander in LDAP
Другими словами, keytab - это сервисный/роботный тикет.
источник

К

Кирилл in LDAP
Чтобы сделать kinit нужно чтобы машина была настроена определенным образом , чего я и хотел избежать 😁
источник

A

Alexander in LDAP
А keytab не отменяет необходимости в такой настройке
источник

К

Кирилл in LDAP
согласен
это все лень меня гнала простые пути найти ☺
источник
2021 April 14

АВ

А зачем Вам in LDAP
Всем привет, кто-нибудь с АД на ОпенЛДАП съезжал? есть советы, опыт или там ссылки на гайды и тулзы
источник

A

Alexander in LDAP
А какая задача-то? Иметь базу для аутентификации юзеров на linux-серверах, вести учет налогоплательщиков в национальном масштабе, подключать в домен виндовые ноуты?
источник