[opensuse-ja] Leap 42.=?UTF-8?B?MeOBruODreOCsOOCpOODs+ODpuODvOOCtuOBrkxEQVDoqo3oqLzjgavjgaTjgYQ=?= て
村川です。 現在、Leap 42.1上に作成したopenLDAPを認証サーバにして、Leap 42.1クライアントのログインをLDAP認証に しようと試みてます。しかし、以下の点が、SSSDに変わってから理解できてないので教えていただけないでしょうか? 1. Yast-auth-clientを使って、ldap接続の設定をしました。その際に、genent passedでは、LDAP上のユーザを とってくるのですが、getent groupでは、LDAP上のグループを取ってこないのですが、これは、バグでしょうか? 2. 1. の設定だけでクライアントにLDAP上のユーザでログインしようとすると、下記のようなエラーが出力されます。 2016-01-13T23:30:54.547325+09:00 pi2 kernel: [24682.537074] audit: type=1112 audit(1452695454.532:751): pid=5506 uid=0 auid=4294967295 ses=4294967295 msg='op=login acct="murakawa" exe="/usr/sbin/sshd" hostname=? addr=::1 terminal=ssh res=failed' なお、sssd.confは下記のようになっております。 [sssd] config_file_version = 2 services = nss,pam,ssh,sudo domains = suselab.de [domain/suselab.de] id_provider = ldap auth_provider = ldap ldap_schema = rfc2307bis enumerate = true cache_credentials = false ldap_uri = ldap://localhost ldap_search_base = ou=people,dc=suselab,dc=de ldap_tls_reqcert = never [nss] filter_users = root filter_groups = root [pam] [ssh] [sudo] そもそもsssdに変わって、設定がどう変わったのか理解できてないのですが、yastだけで設定はできなかったんでしたっけというのが そもそもの質問となります。 以上、よろしくお願いいたします。 -- To unsubscribe, e-mail: opensuse-ja+unsubscribe@opensuse.org To contact the owner, e-mail: opensuse-ja+owner@opensuse.org
On Thu, Jan 14, 2016 at 12:39:41AM +0900, 村川 了 wrote:
村川です。
現在、Leap 42.1上に作成したopenLDAPを認証サーバにして、Leap 42.1クライアントのログインをLDAP認証に しようと試みてます。しかし、以下の点が、SSSDに変わってから理解できてないので教えていただけないでしょうか?
1. Yast-auth-clientを使って、ldap接続の設定をしました。その際に、genent passedでは、LDAP上のユーザを とってくるのですが、getent groupでは、LDAP上のグループを取ってこないのですが、これは、バグでしょうか? 2. 1. の設定だけでクライアントにLDAP上のユーザでログインしようとすると、下記のようなエラーが出力されます。
sshdは使ったことがないですね。というか、回りで使っている人を聞かない。 RHEL6から入っているのですけれど。 で、 https://access.redhat.com/documentation/ja-JP/Red_Hat_Enterprise_Linux/6/htm... あたりが一番の情報源でしょうか。もうご覧になっているかもしれませんが。 あとは、ldap-jp あたりで聞いてみるとか。 ribbon -- To unsubscribe, e-mail: opensuse-ja+unsubscribe@opensuse.org To contact the owner, e-mail: opensuse-ja+owner@opensuse.org
Robbinさん 下記情報ありがとうございます。 今日わかったのですが、SSSDを利用する場合は、LDAPサーバ側をTLSで設定しておかないと ダメみたいです。弊社のSLES12もSSSDになっているのですが、ドキュメントに、TLSが必要という 情報が書かれてなかったので、TLSなしでやってたのが原因みたいです。 とりあえず、sssdをやめて、nscdにすることによって、問題は、回避できました。 ところで、openSUSE LeapでYastから証明書を作る方法ってどうやるのかなっていうのが 課題になっています。 村川 On 1/14/16, 07:45, "User Ribbon" <opensuse@ns.ribbon.or.jp> wrote:
On Thu, Jan 14, 2016 at 12:39:41AM +0900, 村川 了 wrote:
村川です。
現在、Leap 42.1上に作成したopenLDAPを認証サーバにして、Leap 42.1クライアントのログインをLDAP認証に しようと試みてます。しかし、以下の点が、SSSDに変わってから理解できてないので教えていただけないでしょうか?
1. Yast-auth-clientを使って、ldap接続の設定をしました。その際に、genent passedでは、LDAP上のユーザを とってくるのですが、getent groupでは、LDAP上のグループを取ってこないのですが、これは、バグでしょうか? 2. 1. の設定だけでクライアントにLDAP上のユーザでログインしようとすると、下記のようなエラーが出力されます。
sshdは使ったことがないですね。というか、回りで使っている人を聞かない。 RHEL6から入っているのですけれど。
で、 https://access.redhat.com/documentation/ja-JP/Red_Hat_Enterprise_Linux/6/htm...
あたりが一番の情報源でしょうか。もうご覧になっているかもしれませんが。
あとは、ldap-jp あたりで聞いてみるとか。
ribbon -- To unsubscribe, e-mail: opensuse-ja+unsubscribe@opensuse.org To contact the owner, e-mail: opensuse-ja+owner@opensuse.org
-- To unsubscribe, e-mail: opensuse-ja+unsubscribe@opensuse.org To contact the owner, e-mail: opensuse-ja+owner@opensuse.org
村川です。 最終的に、sssdでのLDAP認証ができたので、情報を共有します。 まず、以下のサイトに従って、rootCAの作成を行い、/etc/openssl/配下にコピーしてください。 http://linuxcostablanca.blogspot.jp/2012/03/your-own-lightening-fast-ldap-se... 次に、yast2-auth-serverにて、LDAPサーバの設定を行ってください。この時、TLSを有効にしてください(上記URLを参考に) そして、yast2-auth-client にて、LDAPの認証の設定を行ってください。そして、下記サイトを参考にTLSの情報を追記してください。 https://forums.suse.com/showthread.php?7155-Configuring-LDAP-user-authentica... 最後に、上記URLを参考に、pamの設定をし、nscdサービスを止めることにより、LDAP認証をすることができます。 以上、よろしくお願いいたします。 On 1/14/16, 07:45, "User Ribbon" <opensuse@ns.ribbon.or.jp> wrote:
On Thu, Jan 14, 2016 at 12:39:41AM +0900, 村川 了 wrote:
村川です。
現在、Leap 42.1上に作成したopenLDAPを認証サーバにして、Leap 42.1クライアントのログインをLDAP認証に しようと試みてます。しかし、以下の点が、SSSDに変わってから理解できてないので教えていただけないでしょうか?
1. Yast-auth-clientを使って、ldap接続の設定をしました。その際に、genent passedでは、LDAP上のユーザを とってくるのですが、getent groupでは、LDAP上のグループを取ってこないのですが、これは、バグでしょうか? 2. 1. の設定だけでクライアントにLDAP上のユーザでログインしようとすると、下記のようなエラーが出力されます。
sshdは使ったことがないですね。というか、回りで使っている人を聞かない。 RHEL6から入っているのですけれど。
で、 https://access.redhat.com/documentation/ja-JP/Red_Hat_Enterprise_Linux/6/htm...
あたりが一番の情報源でしょうか。もうご覧になっているかもしれませんが。
あとは、ldap-jp あたりで聞いてみるとか。
ribbon -- To unsubscribe, e-mail: opensuse-ja+unsubscribe@opensuse.org To contact the owner, e-mail: opensuse-ja+owner@opensuse.org
-- To unsubscribe, e-mail: opensuse-ja+unsubscribe@opensuse.org To contact the owner, e-mail: opensuse-ja+owner@opensuse.org
participants (2)
-
User Ribbon
-
村川 了