[appdefaults]
encrypt = yes
[libdefaults]
default_realm = ZHOPA.HENKA
dns_lookup_kdc = true
dns_lookup_realm = true
ticket_lifetime = 24h
clockskew = 300
v4_instance_resolve = false
default_tgs_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5
default_tkt_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5
permitted_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5
v4_name_convert = {
host = {
rcmd = host
ftp = ftp
}
}
[realms]
ZHOPA.HENKA = {
kdc = 10.1.1.4 10.1.1.3
kpasswd_server = 10.1.1.4 10.1.1.3
admin_server = 10.1.1.4 10.1.1.3
default_domain = zhopa.henka
}
[logging]
default = SYSLOG:INFO:USER
[domain_realm]
.zhopa.henka = ZHOPA.HENKA
zhopa.henka = ZHOPA.HENKA
.zhopa.ru = ZHOPA.HENKA
zhopa.ru = ZHOPA.HENKA
[sssd]
config_file_version = 2
domains = zhopa.henka
services = nss, pam
;debug_level = 0x07770
[nss]
filter_users = root
shell_fallback = /sbin/nologin
fallback_homedir = /usr/share/smbusers/%u
default_shell = /bin/sh
;debug_level = 0x07770
[pam]
;debug_level = 0x07770
;pam_verbosity = 3
[domain/zhopa.henka]
;debug_level = 0x07770
id_provider = ldap
auth_provider = ad
access_provider = ldap
selinux_provider = none
ldap_referrals = false
ldap_uri = ldap://dc1.zhopa.henka/
ldap_backup_uri = ldap://dc2.zhopa.henka/
ad_server = dc1.zhopa.henka
ad_backup_server = dc2.zhopa.henka
ldap_sasl_mech = GSSAPI
ldap_id_mapping = true
ldap_schema = ad
ldap_idmap_default_domain_sid = S-1-5-21-xxxx.... (здесь Ваш domain SID)
lookup_family_order = ipv4_only
case_sensitive = false
ldap_user_search_base = dc=zhopa,dc=henka
ldap_group_search_base = dc=zhopa,dc=henka
(это поисковая база, по умолчанию весь домен, но его можно ограничить, если надо)
ldap_access_order = expire
ldap_account_expire_policy = ad
ldap_force_upper_case_realm = true
(это нужно, чтобы модули аутентификации squid и прочие, которые рассчитывают видеть реалм в ВЕРХНЕМ регистре - работали)
krb5_realm = ZHOPA.HENKA
krb5_canonicalize = false
ldap_user_object_class = user
ldap_user_name = sAMAccountName
ldap_user_gecos = displayName
ldap_user_principal = userPrincipalName
ldap_user_modify_timestamp = whenChanged
ldap_user_shadow_last_change = pwdLastSet
ldap_user_shadow_expire = accountExpires
ldap_group_object_class = group
ldap_group_name = cn
(это все указывает на соответствие полей AD и полей пользователя и группы)
мне хватает своего ума и взглядов, чтобы составить свой личный набор ценностей, а не жить по написанной кому-то книжке.
маленькая дизайн-студия «ворует» фотоматериалы для портфолио (!) у крупного интернет-магазина с миллионными прибылями. Если вы здесь видите повод для серьезных моральных переживаний
"Не надо работать на работодателя, на работу к которому вы идёте через силу"