Score:0

กลุ่ม AD ที่ซ้อนกันไม่ได้รับความเคารพกับ SSSD

ธง be

ฉันมีเซิร์ฟเวอร์ที่เข้าร่วมโดเมน กำหนดค่าด้วย sssd ใน sssd.conf ฉันใช้

ad_access_filter = (memberof=CN=CustomGroup,OU=Security Group,DC=company,DC=com)

สิ่งนี้ใช้ได้ผลดีสำหรับผู้ใช้ใน กลุ่มที่กำหนดเอง แต่ไม่ใช่สำหรับผู้ใช้ใน Nested_CustomGroup กลุ่มที่เป็นสมาชิกของ กลุ่มที่กำหนดเอง

sssd.conf ของฉันมีลักษณะดังนี้:

[sssd]
โดเมน = company.com
config_file_version = 2
บริการ = nss, แพม

[โดเมน/company.com]
ad_domain = company.com
krb5_realm = COMPANY.COM

cache_credentials = จริง
id_provider = โฆษณา
krb5_store_password_if_offline = จริง
default_shell = /bin/ทุบตี
ldap_id_mapping = จริง
forget_group_members = เท็จ
ldap_group_nesting_level = 2
use_fully_qualified_names = เท็จ
fallback_homedir = /home/%u
case_sensitive = เท็จ
access_provider = โฆษณา
auth_provider = โฆษณา
แจงนับ = เท็จ
ad_gpo_access_control = ปิดใช้งาน
ad_access_filter = (memberof=CN=CustomGroup,OU=Security Group,DC=company,DC=com)

บันทึกบันทึกประจำวัน sshd ระหว่างผู้ใช้จากการเข้าสู่ระบบกลุ่มที่ซ้อนกัน:

เซิร์ฟเวอร์ sshd[30781]: pam_unix(sshd:auth): การตรวจสอบสิทธิ์ล้มเหลว; ชื่อล็อก = uid = 0 euid = 0 tty = ssh ruser = rhost = x.x.x.x ผู้ใช้ = ผู้ใช้บางคน
เซิร์ฟเวอร์ sshd[30781]: pam_sss(sshd:auth): การตรวจสอบสิทธิ์สำเร็จ; ชื่อล็อก = uid = 0 euid = 0 tty = ssh ruser = rhost = x.x.x.x ผู้ใช้ = ผู้ใช้บางคน
เซิร์ฟเวอร์ sshd[30781]: pam_sss(sshd:account): การเข้าถึงถูกปฏิเสธสำหรับผู้ใช้ someuser: 6 (ปฏิเสธการอนุญาต)
เซิร์ฟเวอร์ sshd[30781]: รหัสผ่านล้มเหลวสำหรับผู้ใช้บางคนจากพอร์ต x.x.x.x 26241 ssh2
เซิร์ฟเวอร์ sshd[30781]: ร้ายแรง: การเข้าถึงถูกปฏิเสธสำหรับผู้ใช้ someuser โดยการกำหนดค่าบัญชี PAM [preauth]

ความคิดใด ๆ ? ขอขอบคุณ,

Score:0
ธง jo

ในการสืบค้นการเป็นสมาชิกกลุ่มแบบเรียกซ้ำหรือซ้อนกันของบัญชีกับ Active Directory ในไวยากรณ์ LDAP คุณต้องใช้ OID 1.2.840.113556.1.4.1941 ซึ่งเป็น OID สำหรับ LDAP_MATCHING_RULE_IN_CHAIN หรือ LDAP_MATCHING_RULE_TRANSITIVE_EVAL

ในกรณีของคุณ คุณจะต้องปรับตัวกรองการเข้าถึงเป็น

(สมาชิกของ:1.2.840.113556.1.4.1941:=CN=CustomGroup,OU=Security Group,DC=company,DC=com)
Norskyi avatar
be flag
ขอบคุณสำหรับข้อมูลที่ดีนี้ ฉันลองใช้คำแนะนำของคุณแล้ว แต่น่าเสียดายที่มันใช้ไม่ได้ในกรณีของฉันสมุดรายวันแสดงข้อผิดพลาดเดียวกัน
Norskyi avatar
be flag
ฉันขาดบางสิ่งที่เป็นพื้นฐานอย่างชัดเจนที่นี่ ฉันทำการทดลองอีกครั้งโดยสร้างกลุ่มอื่นที่อยู่ใน OU หลักเดียวกันเป็น CustomGroup `CN=Nested_CustomGroup2,OU=Security Group,DC=company,DC=com #member ของกลุ่มด้านล่าง` `CN=CustomGroup,OU=Security Group,DC=company,DC=com` และใช้งานได้ดี (มี / ไม่มี OID) ตัวอย่างเดิมของฉันมีสิ่งนี้: `CN=Nested_CustomGroup,OU=SomeOU1,OU=SomeOU2,DC=company,DC=com # สมาชิกของกลุ่มด้านล่าง` `CN=CustomGroup,OU=Security Group,DC=company,DC=com` @อัฒภาค
Semicolon avatar
jo flag
คุณมีฐานการค้นหาที่กำหนดค่าสำหรับ sssd และครอบคลุม OU ของกลุ่มอื่นๆ หรือไม่
Norskyi avatar
be flag
ฉันไม่ได้ (ตามโพสต์ต้นฉบับของฉัน) ฉันจะลองดู ขอบคุณ! การอ่านสถานะ `ldap_search_base`: `ค่าเริ่มต้น: หากไม่ได้ตั้งค่า จะใช้ค่าของแอตทริบิวต์ defaultNamingContext หรือ namingContexts จาก RootDSE ของเซิร์ฟเวอร์ LDAP' ฉันไม่แน่ใจว่ามันจะช่วยได้ไหม
Semicolon avatar
jo flag
ขอบเขตของกลุ่มที่ซ้อนกันกลุ่มแรกคืออะไร?
Norskyi avatar
be flag
มันเป็น 'ทั่วโลก' เช่นเดียวกับพวกเขาทั้งหมด
Norskyi avatar
be flag
การทดลองก่อนหน้านี้ของฉันเสียหายเนื่องจากการแคช sssd ฉันล้างแคช sssd แล้วลองอีกครั้งโดยตั้งค่าเดิม (โพสต์ต้นฉบับ) ลบ `ldap_group_nesting_level = 2` และตั้งค่า `ignore_group_members` เป็น `True` ตามที่คาดไว้ ผู้ใช้จาก `Nested_CustomGroup` ถูกปฏิเสธ เมื่อฉันเพิ่ม `ldap_search_base` ผู้ใช้รายเดียวกันก็สามารถเข้าสู่ระบบได้
Norskyi avatar
be flag
ฉันขอให้คุณอัปเดตโซลูชันของคุณหรือสร้างใหม่ เพื่อที่ฉันจะได้ทำเครื่องหมายว่าเป็นโซลูชันนั้น คุณพาฉันไปถูกทางแล้ว ฉันซาบซึ้งมาก! @อัฒภาค

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา