【问题标题】:RHEL6 LDAP client not listing all the groupsRHEL6 LDAP 客户端未列出所有组
【发布时间】:2013-07-20 14:08:06
【问题描述】:

使用 sssd 我有一个配置为使用 ldaps 登录的 RHEL6 客户端。登录有效,但如果登录的用户在 ldap 级别被分配到多个组,组只返回 1 个组?我会在某处遗漏配置吗?
显示的组是分配给用户的默认组。在 RHEL5 客户端中,group 命令显示分配给用户的所有组。

【问题讨论】:

  • 如果您透露更多有关您的设置的信息,您可以获得更多帮助。是否为所有组分配了 gidNumber?
  • @jeemster 是的,都分配了 gidNumber。我很乐意为您提供有关设置的详细信息。让我知道您到底在寻找什么,我可以在这里记录下来。它是一个直接运行在 RHEL5 上的 openLdap 服务器。
  • 作为 RHEL6 客户端使用的 LDAP 账号,能否在命令行中找到具有相同 LDAP Query 的组? (这将检查 LDAP 中的权限)

标签: linux ldap redhat rhel


【解决方案1】:

一般要检查的事情是:

1) LDAP 模式是您想要使用的模式吗? (RFC2307 与 RFC2307bis)。前者将普通用户名存储在“memberuid”属性中,后者(例如由 AD 使用)将完整 DN 存储在“member”属性中。

2) 搜索库是否设置正确?

如果您可以粘贴 RHEL6 和 RHEL5 配置文件进行比较,那就太好了。随意清理/删除绑定 DN、密码或 URI 等信息。

【讨论】:

  • 我检查了属性,并且用户名在服务器上设置为 memberUid。搜索基础是正确的。 ldap.conf 中的唯一区别是 ssl start_tls (RHEL 6) 和 ssl yes (RHEL 5)。
【解决方案2】:

我今天能够花一些时间解决问题。 RHEL 6 使用 sssd。必须将配置文件 /etc/sssd/sssd.conf 更改为在 domain/default 部分中包含以下内容

ldap_search_base = dc=domain,dc=something,dc=com
ldap_group_member = uniquemember

默认配置中是否缺少更改。

[domain/default]
ldap_tls_reqcert = never
auth_provider = ldap
ldap_schema = rfc2307bis
krb5_realm = EXAMPLE.COM
ldap_search_base = dc=domain,dc=something,dc=com
ldap_group_member = uniquemember
id_provider = ldap
ldap_id_use_start_tls = False
chpass_provider = ldap
ldap_uri = ldaps://yourldap.server.com/
ldap_chpass_uri = ldaps://yourldap.server.com/
krb5_kdcip = kerberos.example.com
cache_credentials = True
ldap_tls_cacertdir = /etc/openldap/cacerts
entry_cache_timeout = 600
ldap_network_timeout = 3
ldap_access_filter = (&(objectclass=shadowaccount)(objectclass=posixaccount))

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-11-12
    • 1970-01-01
    • 2020-01-19
    相关资源
    最近更新 更多