Puncte:0

Grupul AD imbricat nu este respectat cu SSSD

drapel be

Am un server asociat unui domeniu, configurat cu sssd. În sssd.conf folosesc

ad_access_filter = (memberof=CN=CustomGroup,OU=Security Group,DC=company,DC=com)

Acest lucru funcționează bine pentru utilizatorii din CustomGroup dar nu pentru utilizatorii din Ned_CustomGroup grupul din care face parte CustomGroup

sssd.conf-ul meu arată astfel:

[sssd]
domenii = company.com
config_file_version = 2
servicii = nss, pam

[domeniu/company.com]
ad_domain = company.com
krb5_realm = COMPANY.COM

cache_credentials = Adevărat
id_provider = ad
krb5_store_password_if_offline = Adevărat
default_shell = /bin/bash
ldap_id_mapping = Adevărat
ignore_group_members = Fals
ldap_group_nesting_level = 2
use_fully_qualified_names = Fals
fallback_homedir = /home/%u
case_sensitive = fals
access_provider = ad
auth_provider = ad
enumerate = false
ad_gpo_access_control = dezactivat
ad_access_filter = (memberof=CN=CustomGroup,OU=Security Group,DC=company,DC=com)

jurnal jurnal sshd în timpul conectării utilizatorului din grupul imbricat:

server sshd[30781]: pam_unix(sshd:auth): eșec de autentificare; logname= uid=0 euid=0 tty=ssh ruser= rhost=x.x.x.x user=someuser
server sshd[30781]: pam_sss(sshd:auth): autentificare reușită; logname= uid=0 euid=0 tty=ssh ruser= rhost=x.x.x.x user=someuser
server sshd[30781]: pam_sss(sshd:account): Acces refuzat utilizatorului someuser: 6 (Permisiune refuzată)
server sshd[30781]: parolă eșuată pentru un utilizator de la portul x.x.x.x 26241 ssh2
server sshd[30781]: fatal: accesul refuzat utilizatorului de către configurarea contului PAM [preauth]

Vreo idee? Mulțumesc,

Puncte:0
drapel jo

Pentru a interoga apartenența la un grup recursiv sau imbricat la un cont împotriva Active Directory în sintaxa LDAP, trebuie să utilizați OID-ul 1.2.840.113556.1.4.1941, care este OID-ul pentru LDAP_MATCHING_RULE_IN_CHAIN sau LDAP_MATCHING_RULE_TRANSITIVE_EVAL

În cazul dvs., ar trebui să vă ajustați filtrul de acces la

(memberOf:1.2.840.113556.1.4.1941:=CN=CustomGroup,OU=Security Group,DC=company,DC=com)
Norskyi avatar
drapel be
Vă mulțumim pentru această informație grozavă. Am încercat sugestia ta, dar din păcate nu a funcționat în cazul meu.Jurnalul arată aceleași erori
Norskyi avatar
drapel be
În mod clar îmi lipsește ceva fundamental aici. Am făcut un alt experiment prin crearea unui alt grup care se află în ACEEAȘI OU părinte ca CustomGroup. `CN=Nested_CustomGroup2,OU=Grup de securitate,DC=company,DC=com #membru al grupului de mai jos` `CN=CustomGroup,OU=Security Group,DC=companie, DC=com` și asta funcționează bine (cu/fără OID) Exemplul meu original avea asta: `CN=Nested_CustomGroup,OU=SomeOU1,OU=SomeOU2,DC=company,DC=com # membru al grupului de mai jos` `CN=CustomGroup,OU=Security Group,DC=companie, DC=com` @Punct şi virgulă
Semicolon avatar
drapel jo
Aveți o bază de căutare configurată pentru sssd și acoperă OU-ul celuilalt grup?
Norskyi avatar
drapel be
Eu nu (conform postării mele inițiale). O sa incerc, multumesc! Citirea pe `ldap_search_base` afirmă: `Default: Dacă nu este setată, este utilizată valoarea defaultNamingContext sau namingContexts atribut din RootDSE al serverului LDAP`. Nu sunt sigur dacă va ajuta
Semicolon avatar
drapel jo
Care este domeniul de aplicare al primului grup imbricat?
Norskyi avatar
drapel be
este `Global` la fel ca toți
Norskyi avatar
drapel be
Experimentul meu anterior a fost afectat din cauza stocării în cache sssd. Am șters memoria cache sssd și am încercat din nou cu setările mele originale (postarea originală) minus `ldap_group_nesting_level = 2` și `ignore_group_members` setat la `True`. După cum era de așteptat, utilizatorul din „Nested_CustomGroup” a fost refuzat. În momentul în care am adăugat `ldap_search_base`, același utilizator a putut să se autentifice
Norskyi avatar
drapel be
pot să vă fac fie să vă actualizați soluția, fie să creați una nouă, așa că o pot marca ca soluție? M-ai condus pe calea cea bună și apreciez! @Punct şi virgulă

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.