Điểm:0

mọi người dùng LDAP cấp "quyền bị từ chối" với LDAP và sssd (Centos7)

lá cờ in

Tôi đang cố giới hạn số lần đăng nhập LDAP đối với nhóm "quản trị viên".

Đây là tệp /etc/sssd/sssd.conf của tôi:

[miền/mặc định]
autofs_provider = ldap
ldap_tls_reqcert = cho phép
auth_provider = ldap
ldap_id_use_start_tls = Sai
chpass_provider = ldap
cache_credentials = Đúng
debug_timestamps = Đúng
ldap_default_authtok_type = mật khẩu
ldap_search_base = dc=example,dc=com
id_provider = ldap
ldap_default_bind_dn = cn=người điều hành,ou=người điều hành,ou=kiểm tra,o=tổ chức,dc=ví dụ,DC=COM
min_id = 100
ldap_uri = ldaps://example.com:636/
ldap_default_authtok = Pa$$từ
ldap_tls_cacertdir = /etc/openldap/cacerts/
ldap_tls_cert = /etc/openldap/cacerts/certificate.pem
access_provider = ldap
ldap_access_filter = memberOf=cn=admin,ou=group,o=organization,dc=example,dc=com

[sssd]
dịch vụ = nss, pam, autofs
tên miền = mặc định
[nss]
homedir_substring = /home

[pam]

[sudo]

[tự động]

[ssh]

[pac]

[Nếu p]

[bí mật]

[phiên_ghi]

tôi đã cố gắng làm id tên người dùng và nó đi kèm với:

id người dùng uid=90514(người dùng) gid=20000(người dùng) nhóm=20000(người dùng),2480(quản trị viên)

Khi cố gắng thay đổi người dùng bằng cách thực hiện người dùng su nó báo lỗi su: Quyền bị từ chối sau khi nhập mật khẩu. Khi xóa các mục giới hạn nhóm khỏi sssd.conf, nó hoạt động như mong đợi và cho phép người dùng đăng nhập.

Bất kỳ ý tưởng mà tôi đã sai lầm lên?

Chỉnh sửa: Hiện tại tôi sẽ thiết lập nó với /etc/bảo mật và PAM và điều đó hoạt động. Tuy nhiên tôi vẫn tò mò về việc làm điều đó với sssd.

lá cờ cn
Thay vào đó, bạn đã thử thực hiện `ssh user@localhost` chưa? Đôi khi `su` có thể có các hạn chế bổ sung hoặc bị vô hiệu hóa?
Iggy avatar
lá cờ in
Vẫn thất bại. `Ngày 20 tháng 12 11:50:37 sshd localhost[1419]: pam_sss(sshd:account): Quyền truy cập bị từ chối đối với người dùng người dùng: 6 (Quyền bị từ chối) Ngày 20 tháng 12 11:50:37 sshd localhost [1419]: Không thể nhập mật khẩu cho người dùng từ 10.228.18.93 cổng 50592 ssh2 Ngày 20 tháng 12 11:50:37 sshd máy chủ cục bộ [1419]: gây tử vong: Quyền truy cập bị từ chối đối với người dùng người dùng theo cấu hình tài khoản PAM [preauth]`
Điểm:0
lá cờ mo

Thành viên lớp phủ có tồn tại trong cấu hình LDAP của bạn không? Theo như tôi hiểu, lớp phủ này cần phải được định cấu hình rõ ràng trước khi có thể sử dụng.

Đầu ra của lệnh sau phải chứa nội dung nào đó chẳng hạn như 'memberof.la'. Nếu không, thì có lẽ bạn nên định cấu hình máy chủ LDAP của mình ngay từ đầu.

tát -n 0 | grep olcModuleLoad

Điều này có thể hữu ích: https://tylersguides.com/guides/openldap-memberof-overlay/#configuration_tag https://stackoverflow.com/questions/60994495/memberof-and-refint-does-not-work-in-openldap

Iggy avatar
lá cờ in
Cảm ơn bạn! sẽ kiểm tra điều này sau, nhưng rất có thể đây là vấn đề! Hiện tại, tôi chỉ thực hiện thông qua/etc/security và PAM, nhưng tôi tò mò về việc thử thực hiện theo cách này.
Điểm:0
lá cờ cn

dựa theo https://www.mankier.com/5/sssd-ldap:

ldap_access_filter (chuỗi)

Nếu sử dụng access_provider = ldap và ldap_access_order = filter (mặc định), điều này
tùy chọn là bắt buộc. Nó chỉ định tiêu chí bộ lọc tìm kiếm LDAP phải được đáp ứng
để người dùng được cấp quyền truy cập trên máy chủ này.

Nếu access_provider = ldap, ldap_access_order = filter và tùy chọn này không được đặt,
nó sẽ dẫn đến việc tất cả người dùng bị từ chối truy cập. Sử dụng access_provider = giấy phép để
thay đổi hành vi mặc định này.

Vì vậy, rõ ràng, việc thêm access_provider = permit sẽ khắc phục sự cố của bạn.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.