Sziasztok!
Debian wheezy rendszeren ez alapján össze lőttem az AD authentikálást a linuxra http://www.digitalllama.net/2013/05/join-debian-wheezy-to-windows-activ…
A samba része most nem érdekes
Szeretném az sshd beállítani, hogy csak egy helyi csoport és egy AD group tudjon belépni.
sshd pam authra van állítva.
Ha jól sejtem az /etc/pam.d/sshd fájlt kell jól beállítsam, de nem találom a megfelelő beállítást, ebben kérném a segítségeteket.
Amit eddig próbáltam:
Ez működik, :auth requisite pam_succeed_if.so user ingroup DOMAIN\group
de nekem a DOMAIN\group mellé kéne még valami localgrouppot is felvennem.
szerk1.: DOMAIN\group helyett meg jó volna gid-t használni, de valamiért a auth requisite pam_succeed_if.so gid eq 100066 nem megy :( (eq helyett =-vel sem.)
szerk2.: itt az 1. megoldás: ( kallo | 2013. november 7., csütörtök - 17:30 )
- 5921 megtekintés
Hozzászólások
Sshd configban a AllowGroups nem egyszerubb?
- A hozzászóláshoz be kell jelentkezni
de, csak az a kérdés, hogy etetem meg vele a domaines csoportot?
szerk. na meg később hasonló beállítás kéne apachehoz és proftpd-ez
- A hozzászóláshoz be kell jelentkezni
nssswitch.conf -ban legyenek ott a winbind -es sorok. A samba konfigban a use default domain = yes legyen ott. Ha a getent passwd|groups visszaadja a helyi ÉS AD user és csoport listát, akkor jó vagy. Simán AllowGroups csoport1 csoport2 formában jó leszel, de esetleg kellhet a DOMAIN\ elé.
- A hozzászóláshoz be kell jelentkezni
Az a "groups" nem csak "group"?
Aki tudja, csinálja, aki nem tudja, tanítja... Hm... igazgatónak talán még jó lennék. :)
- A hozzászóláshoz be kell jelentkezni
Konnyen lehet, de a lenyeg nem valtozik. :)
- A hozzászóláshoz be kell jelentkezni
Rálesek erre amit írtál, allowgroupsba meg tudok majd adni gid|sid-et? mert félek attól, hogy később valaki át nevezni a csoportot, gid|sid-el lenne számomra a legmegnyugtatóbb.
egyelőre ezzel működik, de nem úgy ahogy szeretném-:
auth required pam_listfile.so onerr=fail item=group sense=allow file=/etc/ssh/login.group.allowed
csak ebbe a fránya /etc/ssh/login.group.allowed fájlba nem eszi meg a gid|sid-et.
szerk.:andrej_: működik amit írtál, de csak ha nem írok elé DOMAIN\ és a gid|sid páros egyikét sem eszi meg, ha más nincs így marad, ez szimpatikusabb megoldás mint az én pam modulos megoldásom.
- A hozzászóláshoz be kell jelentkezni
Csak nem nevezgetik at a csoportokat hipphopp... Az sshd a unix logikat koveti, aszerint tudod beallitani.
--
www.vpspro.hu - szerver, vps, tárhely és domain
- A hozzászóláshoz be kell jelentkezni
Ebben bízok én is.
igen, ezért úgy gondolom, hogy a gid-s megoldást csak a pam matatásával lehet elérni, sshd-t meg simán pam authra kapcsolni, de ehhez nekem ma már nincs energiám.
- A hozzászóláshoz be kell jelentkezni
subscribe
- A hozzászóláshoz be kell jelentkezni
+1
--
A legértékesebb idő a pillanat amelyben élsz.
http://phoenix_art.webmuvek.hu/
https://sites.google.com/site/jupiter2005ster/
- A hozzászóláshoz be kell jelentkezni
sub
--
>'The time has come,' the Walrus said<
- A hozzászóláshoz be kell jelentkezni
s
- A hozzászóláshoz be kell jelentkezni