<div dir="ltr">Just saw a note on the freeIPA list that the devels hope to have a server working by Dec in Debian unstable. No status of client support was mentioned.<br></div><div class="gmail_extra"><br><br><div class="gmail_quote">
On Fri, Aug 22, 2014 at 9:25 AM, Jim Kinney <span dir="ltr">&lt;<a href="mailto:jim.kinney@gmail.com" target="_blank">jim.kinney@gmail.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<p dir="ltr">I don&#39;t use Debian anywhere to test. Once I get caught up on current projects, I&#39;ll set up an Ubuntu VM for IPA testing as that is the other distro used internally. </p><div class="HOEnZb"><div class="h5">

<div class="gmail_quote">On Aug 22, 2014 8:24 AM, &quot;JD&quot; &lt;<a href="mailto:jdp@algoloma.com" target="_blank">jdp@algoloma.com</a>&gt; wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">

Sounds like NIS/NIS+.<br>
<br>
I looked a few months ago and the debian port of freeIPA seemed stalled over the<br>
50+ different languages used in the 100+ tiny tools that make up the offering. A<br>
few of the key tools didn&#39;t work on Debian. I&#39;m exaggerating a little, but not<br>
much.  Have things changed?<br>
<br>
<br>
On 08/22/2014 07:59 AM, Jim Kinney wrote:<br>
&gt; Bite the bullet and look at freeIPA. It&#39;s designed to run AD out of the<br>
&gt; workplace.<br>
&gt; The clincher for me was the hostgroup. All users are in a primary group and<br>
&gt; as many secondary groups as needed. Hosts are also in groups or not. User<br>
&gt; groups of the proper type can access host groups as allowed. This can also<br>
&gt; setup sudo capabilities by user, user group, host and host group. So a<br>
&gt; script that runs as root that does a particular needed task can be deployed<br>
&gt; to all systems but only accessed by allowed users on allowed hosts. Time<br>
&gt; controls exist as well.<br>
&gt;<br>
&gt; Backups of freeIPA are a bit unnerving. They basically don&#39;t exist other<br>
&gt; than turn down the service and copy all files. What is used is the multi<br>
&gt; master replication.<br>
&gt;<br>
&gt; I have 2 primary masters that are department wide. There&#39;s a new group in a<br>
&gt; remote location that has their own big server. It&#39;s a secondary master.<br>
&gt; Masters run DNS as well as user with. So the clients in that group use that<br>
&gt; as their primary DNS and the others as secondary. If network is flaky, they<br>
&gt; have only a single switch between client and server. And the server stays<br>
&gt; synchronized with the larger group.<br>
&gt; A really nice feature if freeIPA is it can hold ssh pub keys for users. SSh<br>
&gt; and Pam knows to check the LDAP for pub keys on login. For users, no more<br>
&gt; key migration. If you&#39;re allowed on that machine, it just works. For<br>
&gt; admins, if a user must be locked out, just dumping their key and locking<br>
&gt; the account to disabled handles it.<br>
&gt;<br>
&gt; Yes, it&#39;s run/funded by RedHat now. Debian supports it but I found some<br>
&gt; blockers in Ubuntu (10 I think. Not tried 12). I don&#39;t know if SUSE has a<br>
&gt; pam/ssh compatible or not.<br>
&gt; It works. It works very well. Active support community with developers on<br>
&gt; the mailing list who help.<br>
&gt;<br>
&gt; Added bonus is dogtag is used for CA and cert management. This can provide<br>
&gt; user certs for authenticated access to internal websites.<br>
&gt; On Aug 22, 2014 6:58 AM, &quot;JD&quot; &lt;<a href="mailto:jdp@algoloma.com" target="_blank">jdp@algoloma.com</a>&gt; wrote:<br>
&gt;<br>
&gt;&gt; On 08/22/2014 12:19 AM, Jeff Hubbs wrote:<br>
&gt;&gt;&gt; On 8/21/14, 11:43 PM, JD wrote:<br>
&gt;&gt;&gt;&gt; NIS if you don&#39;t care about security.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; LDAP if you do.  FreeIPA is the RH answer for this - I&#39;m jealous.<br>
&gt;&gt;&gt; Agree re LDAP; if you&#39;re syncing passwd/group/sudoers files, you&#39;re<br>
&gt;&gt; Doing It<br>
&gt;&gt;&gt; Wrong (tm).  I long advocated avoiding &quot;X&#39;s LDAP solution&quot; (for values<br>
&gt;&gt; of X to<br>
&gt;&gt;&gt; include Red Hat and Microsoft) so you are motivated to keep things<br>
&gt;&gt; simple and<br>
&gt;&gt;&gt; manageable and don&#39;t wind up in abandonwareland or experience<br>
&gt;&gt;&gt; embrace/extend/extinguish.<br>
&gt;&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; So - if not puppet/ansible - then how should we be managing sudoers?<br>
&gt;&gt; Teach me Obiwan.<br>
&gt;&gt;<br>
&gt;&gt; Please don&#39;t say eTrust. ;)<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; Ale mailing list<br>
&gt;&gt; <a href="mailto:Ale@ale.org" target="_blank">Ale@ale.org</a><br>
&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt;&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt;&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;&gt;<br>
&gt; -------------- next part --------------<br>
&gt; An HTML attachment was scrubbed...<br>
&gt; URL: &lt;<a href="http://mail.ale.org/pipermail/ale/attachments/20140822/7f67a92b/attachment.html" target="_blank">http://mail.ale.org/pipermail/ale/attachments/20140822/7f67a92b/attachment.html</a>&gt;<br>
&gt; _______________________________________________<br>
&gt; Ale mailing list<br>
&gt; <a href="mailto:Ale@ale.org" target="_blank">Ale@ale.org</a><br>
&gt; <a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
&gt; See JOBS, ANNOUNCE and SCHOOLS lists at<br>
&gt; <a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
&gt;<br>
<br>
<br>
--<br>
JD Pflugrath<br>
 Value | Results<br>
Direct: +001.678.685.8882<br>
Ofc: <a href="tel:1.866.963.2546" value="+18669632546" target="_blank">1.866.963.2546</a><br>
Managing Director<br>
Algoloma Systems, LLC<br>
_______________________________________________<br>
Ale mailing list<br>
<a href="mailto:Ale@ale.org" target="_blank">Ale@ale.org</a><br>
<a href="http://mail.ale.org/mailman/listinfo/ale" target="_blank">http://mail.ale.org/mailman/listinfo/ale</a><br>
See JOBS, ANNOUNCE and SCHOOLS lists at<br>
<a href="http://mail.ale.org/mailman/listinfo" target="_blank">http://mail.ale.org/mailman/listinfo</a><br>
</blockquote></div>
</div></div></blockquote></div><br><br clear="all"><br>-- <br><div dir="ltr">-- <br>James P. Kinney III<br><i><i><i><i><br></i></i></i></i>Every time you stop a school, you will have to build a jail. What you 
        gain at one end you lose at the other. It&#39;s like feeding a dog on his 
        own tail. It won&#39;t fatten the dog.<br>

        - Speech 11/23/1900 Mark Twain<br><i><i><i><i><br><a href="http://heretothereideas.blogspot.com/" target="_blank">http://heretothereideas.blogspot.com/</a><br></i></i></i></i></div>
</div>