From: Dmitriy Gnidchenko <savithur@avatar.spb.ru> To: community@altlinux.ru Subject: Re: [Comm] LDAP Samba PAM Date: Tue, 22 Jul 2003 17:31:37 +0400 (MSD) Message-ID: <Pine.LNX.4.55L.0307221646310.8715@gw.lincomp.ru> (raw) In-Reply-To: <3F1D3048.1080808@mail.ru> On Tue, 22 Jul 2003, BSW wrote: > Dmitriy Gnidchenko пишет: > > Тут непонятно, если нет факта его существования, то о каких > > полномочиях идет речь ? > Нет юзера - нет проблемы :-) :))) > Вот потому-то юзер и должен быть прописан в системе. PAM - > только пароли. > > если можно использовать nsswitch > Опять мухи и котлеты: :))) > Начнет с начала: все по дефолту. Юзера в /etc/passwd, группы - > /etc/group, пароли - /etc/shadow. > > Теперь прикрутим pam_ldap: юзера и группы остались на месте, > но пароли > проверяются в ldap-е (модулем pam_ldap). > Вернем назад настройки PAM, и напишем в nsswitch.conf: > passwd: ldap > shadow: ldap > group: ldap > Теперь система ничего не знает о /etc/passwd, shadow, group. > Все лежит в > LDAP (см. libnss_ldap.so). Однако pam_ldap не нужен, его > работу делает > связка pam_tcb (или pam_unix, или кто там по дефолту) и > libnss_ldap. А... у меня небыло установлено модуля libnss_ldap, из-за этого тоже ступор был. Сейчас поставил и прикрутил в nsswitch passwd: files ldap nisplus nis Не знаю группы задействовать или нет, но пока изменил только эту запись. Теперь уже ругани по поводу smbpasswd -a user нет. так как узер имеется в ldap базе. и соответственно добавляет узера к себе в базу. 10х с этим разобрались. Теперь по поводу /etc/samba/smbpasswd Самба при любом раскладе проверяет пароль пользователя в smbpasswd Теперь исходя из PAM она должна его запрашивать из LDAP ? так как модуль уже там прописан. > Оставим nsswitch.conf как есть (с ldap-ом), и прикрутим, > например, > pam_nologin. Юзера сотрут себе пальцы вбивая пароли, но... NO > PASSARAN! > Хотя все пароли правильные :-) :о) > (во время опытов не забывай держать активной хотя бы одну > рутовую > сессию, иначе и сам не пройдешь...) Так и делаю. Одну консоль подальше засунул. > > то есть данные о пользователе ни как не преплетаются при > > использовании PAM они как были отдельно так и остались. > Именно так. В свое время я чуть не повесился пытаясь заставить > Самбу на > FreeBSD брать юзеров из PAM. :-) Приблизительно у меня получаеся сейчас также :)) > > то есть в любом случае надо еще задействовать и nsswitch > Ммм... Он задействован в любом случае. Важно чтобы его > содержимое > соответствовало реальному размещению базы юзеров, а будет это > /etc/passwd или ldap - не так уж и важно. > Надеюсь, я достаточно непонятно излагаю? :-) Котлеты и мухи в разных кастрюлях :)
next prev parent reply other threads:[~2003-07-22 13:31 UTC|newest] Thread overview: 23+ messages / expand[flat|nested] mbox.gz Atom feed top 2003-07-21 14:01 Dmitriy Gnidchenko 2003-07-21 14:17 ` Maxim Tyurin 2003-07-21 18:00 ` Dmitriy Gnidchenko 2003-07-22 3:06 ` BSW 2003-07-22 6:50 ` Dmitriy Gnidchenko 2003-07-22 8:01 ` BSW 2003-07-22 8:35 ` Dmitriy Gnidchenko 2003-07-22 10:49 ` BSW 2003-07-22 11:39 ` Dmitriy Gnidchenko 2003-07-22 12:38 ` BSW 2003-07-22 13:31 ` Dmitriy Gnidchenko [this message] 2003-07-23 5:51 ` BSW 2003-07-23 6:32 ` Dmitriy Gnidchenko 2003-07-23 7:35 ` BSW 2003-07-23 7:59 ` Dmitriy Gnidchenko 2003-07-23 8:36 ` BSW 2003-07-23 8:54 ` Dmitriy Gnidchenko 2003-07-24 3:20 ` BSW 2003-07-24 6:35 ` Dmitriy Gnidchenko 2003-07-25 3:23 ` BSW 2003-07-25 7:10 ` Dmitriy Gnidchenko 2003-07-25 11:18 ` BSW 2003-07-25 11:37 ` Dmitriy Gnidchenko
Reply instructions: You may reply publicly to this message via plain-text email using any one of the following methods: * Save the following mbox file, import it into your mail client, and reply-to-all from there: mbox Avoid top-posting and favor interleaved quoting: https://en.wikipedia.org/wiki/Posting_style#Interleaved_style * Reply using the --to, --cc, and --in-reply-to switches of git-send-email(1): git send-email \ --in-reply-to=Pine.LNX.4.55L.0307221646310.8715@gw.lincomp.ru \ --to=savithur@avatar.spb.ru \ --cc=community@altlinux.ru \ /path/to/YOUR_REPLY https://kernel.org/pub/software/scm/git/docs/git-send-email.html * If your mail client supports setting the In-Reply-To header via mailto: links, try the mailto: link
ALT Linux Community general discussions This inbox may be cloned and mirrored by anyone: git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git # If you have public-inbox 1.1+ installed, you may # initialize and index your mirror using the following commands: public-inbox-init -V2 community community/ http://lore.altlinux.org/community \ mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com public-inbox-index community Example config snippet for mirrors. Newsgroup available over NNTP: nntp://lore.altlinux.org/org.altlinux.lists.community AGPL code for this site: git clone https://public-inbox.org/public-inbox.git