Size: a a a

2021 September 02

FF

Fire Fighter in LDAP
Крч, если совсем убить инфрастуктуру, то нужен полный бекап и таже мажорная версия сервера.
источник

Г

Георгий in LDAP
ну так сильно я не извращался, в том смысле чтобы на другую версию пытаться накатить
источник

FF

Fire Fighter in LDAP
Кто-нибудь обновлял кластер с 4.6 на 4.9? т.е. как перейти с el7 на el8?
источник

Г

Георгий in LDAP
но просто сама команда воссановления из оригинального бекапа у меня выполнялась без ошибок
источник

FF

Fire Fighter in LDAP
Вчера столкнулся, пришлось каким-то чудом полный бекап доставть. Исключительно из data не хотело восстаналиваться, а у меня как раз только такой и был.
источник

Г

Георгий in LDAP
судя по тому что пост был в 2.54 - я так и понял :)
источник
2021 September 03

АВ

А зачем Вам in LDAP
этот антон вилки везде шастает, походу бот
источник

ИБ

Илья Беляев... in LDAP
Всем доброго времени суток! Столкнулся с такой задачей:
Есть FreeIPA, которая рулит LDAP пользователям. В ней есть некоторый набор POSIX group, которые, как и ожидается не светятся в /etc/group.  Для примера возьмём группу test состоящую из 2 пользователей "a1" "a2". При установки docker создается группа локальная группа docker в том самом /etc/group с каким-то рандомным системным GID (может отличаться на разных машинах), для примера возьмём GID 130 для docker.
Внимание вопрос, можно ли как-то в FreeIPA накинуть права на доступ/членство в локальной группе.

Что и как испробовано:
touch 123.txt
chown root:docker 123.txt
chmod 664 123.txt

Если в FreeIPA создаём группу docker, то у неё будет отличный GID от локальной docker и доступ к файлу будет RO.
Если в FreeIPA создаём группу docker с указанием конкретного GID 130, то при авторизации мы получи права RW на файл, но проблема останется, т.к. на другой машине может быть другой GID у локальной группы docker
источник

Г

Георгий in LDAP
Извините, но прям очень оффтоп захотелось: Проблемы индейцев шерифа не ебут ))
источник

Г

Георгий in LDAP
По теме, если группа локальная уже создана, наверно никак, она должна появляться позже, чем появился доменный юзер с одноименной доменной группой
источник

Г

Георгий in LDAP
Ну или тупо просто какими то кастылями юзера пихать в локальную группу
источник

ИБ

Илья Беляев... in LDAP
Руками это я уже и скриптик написал, которые читает с ldap'a список юзеров в группе и добавляет их в локальную
источник

ИБ

Илья Беляев... in LDAP
Но это ж костыль, думал существует более элегантный метод)
источник

Г

Георгий in LDAP
Если поискать в этом чате по слову "костыль" то входжений будет много )
источник

ИБ

Илья Беляев... in LDAP
=))))))))))) пойду костылить проверки в скрипт, можт чо дельного и выйдет =))
источник

A

Alexander in LDAP
Нет, потому что приоритет источников данных о юзерах и группах разруливается локально. Подробности в man nsswitch.conf
источник

ИБ

Илья Беляев... in LDAP
Исчерпывающе, спасибо
источник
2021 September 06

SR

Smaug Rrotarr in LDAP
Добрый день.
Хочу уточнить, как обстоит дело с получением прав пользователя от LDAP?
Суть вот в чём: в настоящее время наши компьютеры по любому чиху со стороны пользователя обращаются к ldap базе на сервере, так сказать "уточняют", а может ли этот пользователь совершить это действие. В результате, если сеть отвалилась, то компьютер ничего не может поделать, и если ты не локальный пользователь, а из ldap, то ничего ты не сделаешь. Даже файлик не сохранишь, и сетевое подключение не перезапустишь. А сеть иногда отваливается, по разным причинам.
Вот я и озадачился: а можно ли как-то распределить БД по компьютерам, чтобы они получали всю информацию о пользователях и далее оперировали ей локально? Получение изменений это уже отдельный вопрос, уверен, их можно получать по запросу/по таймингу, если удастся провернуть предыдущий пункт.
источник

SR

Smaug Rrotarr in LDAP
Если возможно, то в какой реализации LDAP это исполнено лучше всего, если кто знает?
источник

Г

Георгий in LDAP
У фриипы вроде есть кеш
источник