Size: a a a

2021 August 05

FF

Fire Fighter in LDAP
Никак.
источник

AS

Alexander Scherba in LDAP
Проблема следующая. Есть оВирт, в который настроена аутентификация через freeIPA. На freeIPA создаём нового пользователя. Заходим в админку овирт и регистрируем там этого пользователя. Задаём какую-нибудь роль. При попытке зайти на vm-user portal он говорит, что срок действия пароля завершён. Что делать, если нет клиентской машины в freeIPA, куда надо будет зайти этим пользователем первый раз и сменить пароль? Т.е. пользователь получает доступ к порталу, например, с виндовой машины.
источник

Г

Георгий in LDAP
Если тебе нравятся извращения, то ты можешь сам за юзера сменить пароль, и уже постоянный отдать юзеру )
источник

Г

Георгий in LDAP
источник

AS

Alexander Scherba in LDAP
Извращения я принимаю как должное, если нет разумного пути всё это автоматизировать. Казалось бы - убери эту хрень с необходимостью менять пароль новому пользователю - и всё ок. :)
источник

AS

Alexander Scherba in LDAP
Хороший костыль. Возможно прийдётся воспользоваться. Большое спасибо.
источник

VL

Victor Litvin in LDAP
>Казалось бы - убери эту хрень с необходимостью менять пароль новому пользователю
Казалось бы - что может быть плохого если кто-то знает пользовательский пароль кроме пользователя.

Я не к тому как вам следует делать, я про то почему там изначально сделано так, что пользователь должен сменить пароль.
источник

AS

Alexander Scherba in LDAP
Почему сделано - понятно. Не понятно, почему не сделано так, чтобы можно было это отключить. Здесь не про правильность разговор, а про то, как надо сделать. У военных принято - делай как говорит товарищ сержант без разговоров. Поэтому бывают даже такие выверты как один и тот же пароль на все машины, чтобы руководитель мог в любой момент подойти к любому компу и потыркаться с целью посмотреть чем там сотрудник занимается, пока этого сотрудника нет на месте. Извините за оффтоп. Приведённый выше способ - хорошее решение.
источник

FF

Fire Fighter in LDAP
Пусть первый раз пользователь заходит на вебинтерфейс FreeIPA
источник

FF

Fire Fighter in LDAP
Оно предложит сменить пароль.
источник

AS

Alexander Scherba in LDAP
спасибо. то что нужно!"
источник

Г

Георгий in LDAP
у меня, например, зарезана морда ипы для юзеров, нехер им там шариться
источник

A

Alexander in LDAP
А вы в армии служите?
источник

AS

Alexander Scherba in LDAP
Нет, но избыточно много работал с военными. Профдеформация.
источник

А

Андрей in LDAP
Добрый день. Подскажите таку вещь.
Хочу разрешить анонимный доступ до паролей на OpenLDAP, чтоб авторизовать пользователей на мак ос.
Есть отключение анонимного доступа https://stackoverflow.com/questions/50497256/how-to-re-enable-anonymous-login-in-openldap
Я хочу сделать исключение, и нашел старую статью http://pig.made-it.com/ldap-mac.html.
Не могу понять, как добавить такое разрешение в ldap через ldif.
access to attrs=userPassword,sambaNTPassword,sambaLMPassword
       by dn="cn=manager,dc=example,dc=com" write
by peername.ip=192.168.1.0%255.255.255.0 read
       by anonymous auth
by * none
источник

А

Андрей in LDAP
Помогите советом.
источник

A

Alexander in LDAP
Зачем доступ до самих паролей? Везде пароль проверяется через BIND операцию без раскрытия значения userPassword.
источник

A

Alexander in LDAP
Сделай по подобию вот этого
https://labzilla.io/blog/jumpcloud-ldap-bind

В macos интеграция с LDAP настраивается примерно так же, как и в linux: указываешь сервер и креды служебной учетки для чтения пользователей из каталога.
источник

S

Slava in LDAP
подскажите норм для питона библу, чтобы с лдапом работать
источник

A

Alexander in LDAP
ldap3
источник