Summary: | Machine Password 30 day mismatch | ||||||
---|---|---|---|---|---|---|---|
Product: | Sisyphus | Reporter: | Евгений <e.klepikov> | ||||
Component: | sssd-ad | Assignee: | Evgeny Sinelnikov <sin> | ||||
Status: | NEW --- | QA Contact: | qa-sisyphus | ||||
Severity: | critical | ||||||
Priority: | P5 | CC: | asheplyakov, cas, iv, liannnix, shaba, sin, slev | ||||
Version: | unstable | ||||||
Hardware: | x86 | ||||||
OS: | Linux | ||||||
Attachments: |
|
Description
Евгений
2023-02-22 16:03:13 MSK
Дополню, что если в конфиг дописать password age =0 то вылета из домена не происходит Кроме опций разрешающих конфликт между winbind и sssd: https://git.altlinux.org/gears/a/alterator-auth.git?p=alterator-auth.git;a=commitdiff;h=6998fb705c666636de5ac9f8e94a73159cd151d0 Основное текущее подозрение в том, что adcli, который использует sssd для смены пароля машины, запускается без необходимого набора привелегий - не из-под рута. В итоге, сменить пароль машины на сервере прав хватает, а обновить файлы с паролем на хосте - уже нет. Предварительное решение - запускать sssd из-под рута. Для решения этой задачи имеется инструмент: # grep user /etc/sssd/sssd.conf user = _sssd # control sssd-drop-privileges unprivileged # control sssd-drop-privileges help unprivileged: SSSD running from unprivileged user (as the _sssd user) privileged: SSSD running from privileged user (as the root user) default: SSSD running from default user (different in various versions) # control sssd-drop-privileges privileged # grep user /etc/sssd/sssd.conf user = root Но можно и руками в файле /etc/sssd/sssd.conf указать user = root. Ручные изменения помогли, вылетов из домена по прошествии 30 дней нет. Требуется внесение исправлений пакетов в репозитарий. Для дальнейшей диагностики требуется более подробный разбор конфигураций, на которых воспроизводится данная проблема. На текущий момент при вводе машины в домен предлагаю рассматривать переключение на работу sssd из-под привилегированного пользователя. Created attachment 13270 [details]
Переключение sssd в привилегированный режим
Привожу снимок экрана с примером переключения sssd в привилегированный режим в графическом конфигураторе acc (вкладка Аутентификация).
|