<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>35435</bug_id>
          
          <creation_ts>2018-09-25 15:19:21 +0300</creation_ts>
          <short_desc>system-auth write ad: SSSD не применяет групповые политики</short_desc>
          <delta_ts>2019-02-27 18:11:25 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>alterator-auth</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Alexey Sheplyakov">asheplyakov</reporter>
          <assigned_to name="Anton V. Boyarshinov">boyarsh</assigned_to>
          <cc>boyarsh</cc>
    
    <cc>cas</cc>
    
    <cc>sin</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>174487</commentid>
    <comment_count>0</comment_count>
    <who name="Alexey Sheplyakov">asheplyakov</who>
    <bug_when>2018-09-25 15:19:21 +0300</bug_when>
    <thetext>Как воспроизвести

0) Развернуть AD домен foo.example (на samba или windows 2008 r2 или новее)
1) Создать доменного пользователя testuser
2) Определить групповую политику, запрещающую пользователю testuser входить удаленно, и применить ее ко всему домену
3) Ввести в домен клиентскую машину (с ALT):
   а) Установить ПО, необходимое для вхлда  в домен:

   sudo apt-get install -y samba-client task-auth-ad-sssd

   б) создать /etc/krb5.conf следующего вида:
    [libdefaults]
    dns_lookup_kdc = true
    dns_lookup_realm = false
    ticket_lifetime = 24h
    renew_lifetime = 7d
    forwardable = true
    rdns = false
    default_realm = FOO.EXAMPLE

   в) создать /etc/samba/smb.conf следующего содержания:
   [global]
       security = ads
       realm = FOO.EXAMPLE
       workgroup = FOO
       netbios_name = CLIENT
       kerberos method = system keytab
       wins support = no
       idmap config * : range = 10000-20000000
       idmap config * : backend = tdb
   [homes]
       comment = Home Directories
       browseable = no
       writable = yes

  здесь CLIENT -- краткое имя клиентской машины в верхнем регистре

  г) выполнить команду

  sudo system-auth write ad FOO.EXAMPLE CLIENT FOO administrator $DOMAIN_ADMIN_PASSWORD

  здесь CLIENT -- краткое имя клиентской машины в верхнем регистре, $DOMAIN_ADMIN_PASSWORD -- пароль администратора домена

  д) перезапустить sssd

     sudo service sssd restart

4) проверить, что на клиентской машине работает nss:

   getent passwd testuser

   должно напечатать что-то вроде

   testuser:*:597601106:597600513:testuser:/home/FOO.EXAMPLE/testuser:/bin/bash

5) войти как testuser на клиентскую машину по ssh

   ssh testuser@client.foo.example


Ожидаемый результат

Отказано в доступе (в соответствии с групповой политикой).

Наблюдаемый результат

Пользователь testuser успешно входит по ssh на клиентскую машину.


Предполагаемая причина

В файле /etc/sssd/sssd.conf в секции [domain/FOO.EXAMPLE] не указано &apos;access_provider = ad&apos;</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>174489</commentid>
    <comment_count>1</comment_count>
      <attachid>7777</attachid>
    <who name="Alexey Sheplyakov">asheplyakov</who>
    <bug_when>2018-09-25 15:32:44 +0300</bug_when>
    <thetext>Created attachment 7777
патч</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>174720</commentid>
    <comment_count>2</comment_count>
    <who name="Alexey Sheplyakov">asheplyakov</who>
    <bug_when>2018-10-03 17:33:55 +0300</bug_when>
    <thetext>task 214012 (http://git.altlinux.org/tasks/214012/logs/events.1.1.log)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>175272</commentid>
    <comment_count>3</comment_count>
    <who name="Evgeny Sinelnikov">sin</who>
    <bug_when>2018-10-24 18:23:31 +0300</bug_when>
    <thetext>Я подтвердил задание:
[sin@xpi samba.git]$ ssh girar task show 214012
id=214012 locked=no shared=no fail_early=no test_only=yes repo=sisyphus owner=asheplyakov state=EPERM try=1 iter=1
 100:dir=/people/asheplyakov/packages/alterator-auth.git
 100:tag_name=0.37-alt1
 100:tag_id=42ef05962831fd92d68886be55a2d45769651a21
 100:tag_author=Alexey Sheplyakov &lt;asheplyakov@altlinux.org&gt;
 100:fetched=2018-10-03T14:18:59
 100:userid=asheplyakov
 100:approved_by=sin 
 100:pkgname=alterator-auth</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>179045</commentid>
    <comment_count>4</comment_count>
    <who name="Andrey Cherepanov">cas</who>
    <bug_when>2019-02-27 18:11:25 +0300</bug_when>
    <thetext>Исправлено в 0.37-alt1</thetext>
  </long_desc>
      
          <attachment
              isobsolete="0"
              ispatch="1"
              isprivate="0"
          >
            <attachid>7777</attachid>
            <date>2018-09-25 15:32:44 +0300</date>
            <delta_ts>2018-09-25 15:32:44 +0300</delta_ts>
            <desc>патч</desc>
            <filename>0001-ad-configure-sssd-to-apply-group-policies-ALT-35435.patch</filename>
            <type>text/plain</type>
            <size>1061</size>
            <attacher name="Alexey Sheplyakov">asheplyakov</attacher>
            
              <data encoding="base64">RnJvbSBhNzgxMGRiY2ZjM2FkZGJjNDlkMDZkYzY4ZDA4MGM0NmQzZGEwMjhjIE1vbiBTZXAgMTcg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</data>

          </attachment>
      

    </bug>

</bugzilla>