【问题标题】:FreeIPA to Active Directory trust not working:Access denied errorFreeIPA 到 Active Directory 信任不起作用:访问被拒绝错误
【发布时间】:2019-09-01 22:39:06
【问题描述】:

当我尝试将来自 FreeIPA 的信任添加到 Active Directory 时,我收到“拒绝访问”错误:

[root@ipa centos]# ipa trust-add --type=ad test.XXXXX.com --admin Admin -- 
password
Active Directory domain administrator's password:

ipa:错误:CIFS 服务器通信错误:代码“3221225506”,消息“{Access Denied} 进程已请求访问对象但尚未被授予这些访问权限。” (两者都可能是“无”)

我的 Active Directory 是 AWS 托管 AD,管理员是 AWS 托管 AD 的默认用户。

我认为Admin 用户没有 AD 信任权限。

但我试图在 AD 中为管理员用户授予管理员权限,但它显示“权限不足”。

我被困住了。谁能帮帮我?

谢谢

【问题讨论】:

    标签: active-directory trust freeipa


    【解决方案1】:

    AWS AD 不允许以 FreeIPA 的实施方式建立信任。 AWS AD 期望您在信任的双方都使用共享密钥,然后从 AWS AD 端对其进行验证。这目前不适用于已发布的 FreeIPA 版本。

    该修复程序已在 FreeIPA 上游发布,但需要一些时间才能发布并逐渐渗透到发行版中。

    【讨论】:

    • 感谢您的回复。这是否意味着我现在无法在 FreeIPA 和 AWS Managed AD 之间建立信任?我使用的是 FreeIPA 4.6.4 版本。我能够在 FreeIPA 和 AWS Simple AD 之间建立信任。但是没有为我在 Active Directory 中的用户创建 Kerberos 主体
    • 还没有。 Simple AD 是 AWS 端的 Samba AD,您还需要上游但不在发布版本中的修复。
    • 感谢您的意见。
    • 我可以按照以下链接freeipa.org/page/Active_Directory_trust_setup 给出的过程在 FreeIPA 和 AWS Simple AD 之间创建单向信任我可以在 FreeIPA 服务器中获取 AD 用户,但 FreeIPA 客户端仍然无法看到AD 用户。我的意思是我不能在 FreeIPA 客户端中启动 ad-user@AD-domain。
    • 出现类似 kinit 的错误:无法联系领域用户@XXXXXXXXXXXX 的任何 KDC
    猜你喜欢
    • 2018-06-26
    • 1970-01-01
    • 1970-01-01
    • 2022-06-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多