Điểm:0

Nhóm AD lồng nhau không được tôn trọng với SSSD

lá cờ be

Tôi có một máy chủ đã tham gia miền, được định cấu hình bằng sssd. Trong sssd.conf tôi sử dụng

ad_access_filter = (thành viên=CN=Nhóm tùy chỉnh,OU=Nhóm bảo mật,DC=công ty,DC=com)

Điều này hoạt động tốt cho người dùng trong Nhóm tùy chỉnh nhưng không dành cho người dùng trong Nested_CustomGroup nhóm là thành viên của Nhóm tùy chỉnh

sssd.conf của tôi trông như sau:

[sssd]
tên miền = company.com
config_file_version = 2
dịch vụ = nss, pam

[tên miền/công ty.com]
ad_domain = company.com
krb5_realm = COMPANY.COM

cache_credentials = Đúng
id_provider = quảng cáo
krb5_store_password_if_offline = Đúng
default_shell = /bin/bash
ldap_id_mapping = Đúng
ignore_group_members = Sai
ldap_group_nesting_level = 2
use_fully_qualified_names = Sai
dự phòng_homedir = /home/%u
case_sensitive = sai
access_provider = quảng cáo
auth_provider = quảng cáo
liệt kê = sai
ad_gpo_access_control = bị vô hiệu hóa
ad_access_filter = (thành viên=CN=Nhóm tùy chỉnh,OU=Nhóm bảo mật,DC=công ty,DC=com)

nhật ký nhật ký sshd trong khi người dùng đăng nhập nhóm lồng nhau:

máy chủ sshd[30781]: pam_unix(sshd:auth): lỗi xác thực; tên đăng nhập= uid=0 euid=0 tty=ssh ruser= rhost=x.x.x.x user=someuser
máy chủ sshd[30781]: pam_sss(sshd:auth): xác thực thành công; tên đăng nhập= uid=0 euid=0 tty=ssh ruser= rhost=x.x.x.x user=someuser
máy chủ sshd[30781]: pam_sss(sshd:account): Quyền truy cập bị từ chối đối với người dùng someuser: 6 (Quyền bị từ chối)
máy chủ sshd [30781]: Không thể nhập mật khẩu cho người dùng nào đó từ cổng x.x.x.x 26241 ssh2
máy chủ sshd [30781]: gây tử vong: Quyền truy cập bị từ chối đối với người dùng someuser bằng cấu hình tài khoản PAM [preauth]

Bất kỳ ý tưởng? Cảm ơn bạn,

Điểm:0
lá cờ jo

Để truy vấn tư cách thành viên nhóm đệ quy hoặc lồng nhau của một tài khoản đối với Active Directory theo cú pháp LDAP, bạn cần sử dụng OID 1.2.840.113556.1.4.1941, đây là OID dành cho LDAP_MATCHING_RULE_IN_CHAIN hoặc LDAP_MATCHING_RULE_TRANSITIVE_EVAL

Trong trường hợp của bạn, bạn sẽ cần điều chỉnh bộ lọc truy cập của mình thành

(memberOf:1.2.840.113556.1.4.1941:=CN=CustomGroup,OU=Security Group,DC=company,DC=com)
Norskyi avatar
lá cờ be
Cảm ơn vì thông tin hữu ích này. Tôi đã thử đề xuất của bạn nhưng thật đáng buồn là nó không hoạt động trong trường hợp của tôi.Tạp chí cho thấy các lỗi tương tự
Norskyi avatar
lá cờ be
Tôi rõ ràng đang thiếu một cái gì đó cơ bản ở đây. Tôi đã thực hiện một thử nghiệm khác bằng cách tạo một nhóm khác nằm trong CÙNG đơn vị tổ chức mẹ dưới dạng Nhóm tùy chỉnh. `CN=Nested_CustomGroup2,OU=Security Group,DC=company,DC=com #thành viên của nhóm bên dưới` `CN=Nhóm tùy chỉnh,OU=Nhóm bảo mật,DC=công ty,DC=com` và nó hoạt động tốt (có/không có OID) Ví dụ ban đầu của tôi có điều này: `CN=Nested_CustomGroup,OU=SomeOU1,OU=SomeOU2,DC=company,DC=com # thành viên của nhóm bên dưới` `CN=Nhóm tùy chỉnh,OU=Nhóm bảo mật,DC=công ty,DC=com` @Dấu chấm phẩy
Semicolon avatar
lá cờ jo
Bạn đã định cấu hình cơ sở tìm kiếm cho sssd chưa và cơ sở tìm kiếm đó có bao gồm OU của nhóm khác không?
Norskyi avatar
lá cờ be
Tôi không (theo bài viết gốc của tôi). Tôi sẽ thử, cảm ơn bạn! Đọc trên `ldap_search_base` cho biết: `Mặc định: Nếu không được đặt, giá trị của thuộc tính defaultNamingContext hoặc namingContexts từ RootDSE của máy chủ LDAP sẽ được sử dụng`. Tôi không chắc chắn nếu nó sẽ giúp
Semicolon avatar
lá cờ jo
Phạm vi nhóm của nhóm lồng nhau đầu tiên là gì?
Norskyi avatar
lá cờ be
nó là `Toàn cầu` giống như tất cả chúng
Norskyi avatar
lá cờ be
Thử nghiệm trước đây của tôi đã bị hỏng vì bộ nhớ đệm sssd. Tôi đã xóa bộ đệm sssd và thử lại với cài đặt ban đầu của mình (bài đăng gốc) trừ `ldap_group_nesting_level = 2` và `ignore_group_members` được đặt thành `True`. Như mong đợi, người dùng từ `Nested_CustomGroup` đã bị từ chối. Thời điểm tôi thêm `ldap_search_base`, người dùng đó đã có thể đăng nhập
Norskyi avatar
lá cờ be
Tôi có thể yêu cầu bạn cập nhật giải pháp của mình hoặc tạo một giải pháp mới để tôi có thể đánh dấu giải pháp đó là giải pháp không? Bạn đã dẫn tôi đi đúng đường và tôi đánh giá cao điều đó! @Dấu chấm phẩy

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.