SSSD连接LDAP配置

失败记录

SSSD概念

System Security Services Dameon,能够实现linux的远程命名服务和远程认证功能。

一个守护进程,该进程可以用来访问多种验证服务器,如LDAP,Kerberos等,并提供授权。
SSSD是 介于本地用户和数据存储之间的进程,本地客户端首先连接SSSD,再由SSSD联系外部资源提供者(一台远程服务器)

优点:

一个守护进程,该进程可以用来访问多种验证服务器,如LDAP,Kerberos等,并提供授权。SSSD是 介于本地用户和数据存储之间的进程,本地客户端首先连接SSSD,再由SSSD联系外部资源提供者(一台远程服务器)
(1)避免了本地每个客户端程序对认证服务器大量连接,所有本地程序仅联系SSSD,由SSSD连接认证服务器或SSSD缓存,有效的降低了负载
(2)允许离线授权。SSSD可以缓存远程服务器的用户认证身份,这允许在远程认证服务器宕机时,继续成功授权用户访问必要的资源。
https://blog.csdn.net/liu16659/article/details/80997333

具体使用目的

当前hadoop集群使用kerberos进行服务间与外部jdbc用户的认证,使用公司LDAP作为上层应用(HUE等)的用户管理认证,使用sentry用来基本授权,sentry用户映射的是各服务所在机器的Linux用户。

虽然不用在上层应用频繁添加用户,但是还需要在授权阶段在机器上加用户
虽然可以用ansible批量添加,但依然需要手动触发。

验证LDAP

随便找了一台能连上公司LDAP的机器,可在安装ldap客户端

yum install openldap-clients

后使用

ldapsearch -LLL -h host -p port -x -b "basedn" -D "binddn" -w  password -s sub "cn=username"

进行验证连通性,获取到的用户信息格式是

dn: cn=username,[basedn]
cn: username
sn: username@company.com
objectClass: person

SSSD配置

开始几个步骤主要参考:
https://github.com/wbwangk/wbwangk.github.io/wiki/SSSD
以root身份操作

sudo yum -y install sssd

vim /etc/sssd/sssd.conf进行配置,其中domains参数只是方便切换不同的配置集合,没有实际意义。[sssd]中与的配置xxx与底下的[domain/xxx]对应起来就好。

[sssd]
services = nss,pam
domains = default

[nss]
debug_level = 9
filter_groups = root
filter_users = root
entry_cache_timeout = 300
entry_cache_nowait_percentage = 75

[domain/default]
debug_level = 9
auth_provider = ldap
id_provider = ldap
chpass_provider = ldap

ldap_schema = rfc2307
ldap_uri = ldap://host:port
ldap_search_base = [basedn]

access_provider = ldap
# access_filter这个参数尝试了很多种写法,网上众说纷纭,最后发现似乎不用,
# ldap_search_base+ ldap_user_name+ ldap_user_object_class就能定位搜索到用户信息了

# ldap_access_filter = (&(&(cn=unix)(memberUid=*)))
# ldap_access_filter = (&(objectclass=posixAccount))
# ldap_access_filter = "(&(cn=unix)(|(&(objectClass=posixGroup)(memberUid=*))))
# ldap_access_filter = (&(objectclass=person)(memberof=[basedn]))
# ldap_access_filter = memberof=[basedn]
# ldap_access_filter = (objectclass=person)
ldap_user_object_class = person
ldap_user_uid_number = cn
ldap_user_name = cn
#ldap_user_primary_group = primaryGroupID
#case_sensitive = false
#ldap_use_tokengroups = False
#use_fully_qualified_names = True
ldap_default_bind_dn = [binddn] # 接入账号
ldap_default_authtok_type = password # 验证方式
ldap_default_authtok = xxx # 密码
ldap_tls_reqcert = never
ldap_id_use_start_tls = False
cache_credentials = True
entry_cache_timeout = 600
ldap_network_timeout = 3

启动或重启服务

service sssd start/restart

使用id username或者su username进行验证,始终报No such user
使用下面方法查看日志:
https://fedoraproject.org/wiki/How_to_debug_SSSD_problems
开始看的的问题是

(Tue Apr  2 10:20:39 2019) [sssd[be[default]]] [sdap_search_user_process] (0x0400): Search for users, returned 0 results.
(Tue Apr  2 10:20:39 2019) [sssd[be[default]]] [sdap_get_users_done] (0x0040): Failed to retrieve users

经过各种参数调整,已经能retrive users了(即上述最终的配置),日志中显示的搜索路径与手动ldapsearch看起来也是一致的:

(Fri Apr  5 12:08:25 2019) [sssd[be[default]]] [sdap_get_generic_ext_step] (0x0400): calling ldap_search_ext with [(&(cn=username)(objectclass=person)(cn=*)(&(cn=*)(!(cn=0))))][basedn].

但依然在id username时No such user

...
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_search_user_process] (0x0400): Search for users, returned 1 results.
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_search_user_process] (0x4000): Retrieved total 1 users
...
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_attrs_get_sid_str] (0x1000): No [objectSID] attribute. [0][Success]
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_save_user] (0x4000): objectSID: not available for user
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_save_user] (0x4000): Failed to retrieve UUID [2][No such file or directory].
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_get_primary_name] (0x0400): Processing object username
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_save_user] (0x0400): Processing user username
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_save_user] (0x0020): no uid provided for [username] in domain [default].
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_save_user] (0x0020): Failed to save user [username]
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_save_users] (0x0040): Failed to store user 0. Ignoring.
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [ldb] (0x4000): commit ldb transaction (nesting: 0)
(Wed Apr  3 11:55:43 2019) [sssd[be[default]]] [sdap_get_users_done] (0x4000): Saving 1 Users - Done

能看到的信息是因为找不到uid与guid属性,所以无法自动创建linux用户。
希望有经验的朋友能支个招,或者确认一下是不是公司LDAP配置问题/属性缺失导致的。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,546评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,224评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,911评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,737评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,753评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,598评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,338评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,249评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,696评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,888评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,013评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,731评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,348评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,929评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,048评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,203评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,960评论 2 355