<div dir="ltr"><div>the one run I tried on Ubunutu was a total fail. Most likely issue was the ubunutu setup itself. Machine owned by total non-admin type and was very poorly setup/managed/maintained. It gets rebooted nearly daily and then he manually remounts the large data areas as they &quot;move around&quot;.<br>
<br></div>The IPA parts installed fine and the config ran. But the system just didn&#39;t actually _use_ the freeIPA authentication. I&#39;m 99% certain there was crufty weirdness in the pam but the owner started pitching a fit about not having access to his machine (I hammered on this issue for 2 days solid with no success) so I was &quot;evicted&quot; from the process before I could schlog my way through the pam settings. <br>
</div><div class="gmail_extra"><br><br><div class="gmail_quote">On Fri, Aug 22, 2014 at 12:00 PM, JD <span dir="ltr">&lt;<a href="mailto:jdp@algoloma.com" target="_blank">jdp@algoloma.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
I think the client has been working well for years on Debian and Ubuntu even<br>
across major release differences between the clients and server.<br>
<br>
I did see a pull request on the project in the last 24 hrs (happened to look at<br>
the git repo), but prior to that, it was a very long time.  This assumes I was<br>
actually looking at the correct version system - hard for me to tell for<br>
Fedora-based stuff. I just don&#39;t have the knowledge.<br>
<div class="HOEnZb"><div class="h5"><br>
On 08/22/2014 11:48 AM, Jim Kinney wrote:<br>
&gt; Just saw a note on the freeIPA list that the devels hope to have a server<br>
&gt; working by Dec in Debian unstable. No status of client support was<br>
&gt; mentioned.<br>
&gt;<br>
&gt;<br>
&gt; On Fri, Aug 22, 2014 at 9:25 AM, Jim Kinney &lt;<a href="mailto:jim.kinney@gmail.com">jim.kinney@gmail.com</a>&gt; wrote:<br>
&gt;<br>
&gt;&gt; I don&#39;t use Debian anywhere to test. Once I get caught up on current<br>
&gt;&gt; projects, I&#39;ll set up an Ubuntu VM for IPA testing as that is the other<br>
&gt;&gt; distro used internally.<br>
&gt;&gt; On Aug 22, 2014 8:24 AM, &quot;JD&quot; &lt;<a href="mailto:jdp@algoloma.com">jdp@algoloma.com</a>&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt;&gt; Sounds like NIS/NIS+.<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; I looked a few months ago and the debian port of freeIPA seemed stalled<br>
&gt;&gt;&gt; over the<br>
&gt;&gt;&gt; 50+ different languages used in the 100+ tiny tools that make up the<br>
&gt;&gt;&gt; offering. A<br>
&gt;&gt;&gt; few of the key tools didn&#39;t work on Debian. I&#39;m exaggerating a little,<br>
&gt;&gt;&gt; but not<br>
&gt;&gt;&gt; much.  Have things changed?<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; On 08/22/2014 07:59 AM, Jim Kinney wrote:<br>
&gt;&gt;&gt;&gt; Bite the bullet and look at freeIPA. It&#39;s designed to run AD out of the<br>
&gt;&gt;&gt;&gt; workplace.<br>
&gt;&gt;&gt;&gt; The clincher for me was the hostgroup. All users are in a primary group<br>
&gt;&gt;&gt; and<br>
&gt;&gt;&gt;&gt; as many secondary groups as needed. Hosts are also in groups or not.<br>
&gt;&gt;&gt; User<br>
&gt;&gt;&gt;&gt; groups of the proper type can access host groups as allowed. This can<br>
&gt;&gt;&gt; also<br>
&gt;&gt;&gt;&gt; setup sudo capabilities by user, user group, host and host group. So a<br>
&gt;&gt;&gt;&gt; script that runs as root that does a particular needed task can be<br>
&gt;&gt;&gt; deployed<br>
&gt;&gt;&gt;&gt; to all systems but only accessed by allowed users on allowed hosts. Time<br>
&gt;&gt;&gt;&gt; controls exist as well.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Backups of freeIPA are a bit unnerving. They basically don&#39;t exist other<br>
&gt;&gt;&gt;&gt; than turn down the service and copy all files. What is used is the multi<br>
&gt;&gt;&gt;&gt; master replication.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; I have 2 primary masters that are department wide. There&#39;s a new group<br>
&gt;&gt;&gt; in a<br>
&gt;&gt;&gt;&gt; remote location that has their own big server. It&#39;s a secondary master.<br>
&gt;&gt;&gt;&gt; Masters run DNS as well as user with. So the clients in that group use<br>
&gt;&gt;&gt; that<br>
&gt;&gt;&gt;&gt; as their primary DNS and the others as secondary. If network is flaky,<br>
&gt;&gt;&gt; they<br>
&gt;&gt;&gt;&gt; have only a single switch between client and server. And the server<br>
&gt;&gt;&gt; stays<br>
&gt;&gt;&gt;&gt; synchronized with the larger group.<br>
&gt;&gt;&gt;&gt; A really nice feature if freeIPA is it can hold ssh pub keys for users.<br>
&gt;&gt;&gt; SSh<br>
&gt;&gt;&gt;&gt; and Pam knows to check the LDAP for pub keys on login. For users, no<br>
&gt;&gt;&gt; more<br>
&gt;&gt;&gt;&gt; key migration. If you&#39;re allowed on that machine, it just works. For<br>
&gt;&gt;&gt;&gt; admins, if a user must be locked out, just dumping their key and locking<br>
&gt;&gt;&gt;&gt; the account to disabled handles it.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Yes, it&#39;s run/funded by RedHat now. Debian supports it but I found some<br>
&gt;&gt;&gt;&gt; blockers in Ubuntu (10 I think. Not tried 12). I don&#39;t know if SUSE has<br>
&gt;&gt;&gt; a<br>
&gt;&gt;&gt;&gt; pam/ssh compatible or not.<br>
&gt;&gt;&gt;&gt; It works. It works very well. Active support community with developers<br>
&gt;&gt;&gt; on<br>
&gt;&gt;&gt;&gt; the mailing list who help.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Added bonus is dogtag is used for CA and cert management. This can<br>
&gt;&gt;&gt; provide<br>
&gt;&gt;&gt;&gt; user certs for authenticated access to internal websites.<br>
&gt;&gt;&gt;&gt; On Aug 22, 2014 6:58 AM, &quot;JD&quot; &lt;<a href="mailto:jdp@algoloma.com">jdp@algoloma.com</a>&gt; wrote:<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt;&gt; On 08/22/2014 12:19 AM, Jeff Hubbs wrote:<br>
&gt;&gt;&gt;&gt;&gt;&gt; On 8/21/14, 11:43 PM, JD wrote:<br>
&gt;&gt;&gt;&gt;&gt;&gt;&gt; NIS if you don&#39;t care about security.<br>
&gt;&gt;&gt;&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt;&gt;&gt;&gt; LDAP if you do.  FreeIPA is the RH answer for this - I&#39;m jealous.<br>
&gt;&gt;&gt;&gt;&gt;&gt; Agree re LDAP; if you&#39;re syncing passwd/group/sudoers files, you&#39;re<br>
&gt;&gt;&gt;&gt;&gt; Doing It<br>
&gt;&gt;&gt;&gt;&gt;&gt; Wrong (tm).  I long advocated avoiding &quot;X&#39;s LDAP solution&quot; (for values<br>
&gt;&gt;&gt;&gt;&gt; of X to<br>
&gt;&gt;&gt;&gt;&gt;&gt; include Red Hat and Microsoft) so you are motivated to keep things<br>
&gt;&gt;&gt;&gt;&gt; simple and<br>
&gt;&gt;&gt;&gt;&gt;&gt; manageable and don&#39;t wind up in abandonwareland or experience<br>
&gt;&gt;&gt;&gt;&gt;&gt; embrace/extend/extinguish.<br>
&gt;&gt;&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt;&gt; So - if not puppet/ansible - then how should we be managing sudoers?<br>
&gt;&gt;&gt;&gt;&gt; Teach me Obiwan.<br>
&gt;&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt;&gt; Please don&#39;t say eTrust. ;)<br>
_______________________________________________<br>
Ale mailing list<br>
<a href="mailto:Ale@ale.org">Ale@ale.org</a><br>
<a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
See JOBS, ANNOUNCE and SCHOOLS lists at<br>
<a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
</div></div></blockquote></div><br><br clear="all"><br>-- <br><div dir="ltr">-- <br>James P. Kinney III<br><i><i><i><i><br></i></i></i></i>Every time you stop a school, you will have to build a jail. What you 
        gain at one end you lose at the other. It&#39;s like feeding a dog on his 
        own tail. It won&#39;t fatten the dog.<br>

        - Speech 11/23/1900 Mark Twain<br><i><i><i><i><br><a href="http://heretothereideas.blogspot.com/" target="_blank">http://heretothereideas.blogspot.com/</a><br></i></i></i></i></div>
</div>