nesk писал(а): ↑02.10.2008 11:15
а что у Вас /etc/pam.d/system-auth ?
auth required pam_env.so
auth sufficient pam_unix.so nullok try_first_pass
auth requisite pam_succeed_if.so uid >= 500 quiet
auth required pam_deny.so
account required pam_unix.so
account sufficient pam_succeed_if.so uid < 500 quiet
account required pam_permit.so
password requisite pam_cracklib.so try_first_pass retry=3
password sufficient pam_unix.so md5 shadow nullok try_first_pass use_authtok
password required pam_deny.so
session optional pam_keyinit.so revoke
session required pam_limits.so
session [success=1 default=ignore] pam_succeed_if.so service in crond quiet use_uid
session required pam_unix.so
Ariasp писал(а): ↑02.10.2008 13:26
vvschaos писал(а): ↑02.10.2008 11:03
Попробовал прописать в nss_init_group_ignoreusers этого созданного юзера, перезапустил ldap, но по id показывает всё равно упорно только его собственную группу
ещё раз -- nss_init_group_ignoreusers из /etc/ldap.conf нужна для того, чтобы демоны на серваке не пытались коннектиться к ldap-серверу -- это нужно для того, чтобы не было "боков" в случае, если ldap-сервер упадёт либо при старте (пока ldap-сервер не стартовал); эта настройка не связана с отображением групп в команде id
тем более, что на другом сервере с такими параметрами нормально всё отображается...
Проблема всё равно не в этом, группы локальных юзеров не показываются по id
странно это; воспроизвёл ситуацию на одной из своих тачек; в nsswitch.conf
group: files [SUCESS=return] ldap
-- как ожидалось, группы из ldap на id перестали отображаться; но при этом и на getent group они перестали отображаться; вернул group: files ldap -- всё вернулось к нормальному отображению
твоя ситуация воспроизводится только в случае, когда в /etc/ldap.conf раскомментирована директива nss_initgroups backlink ; соответственно вопрос - оно тебе реально надо или это результат творческих мучений по избавлению от "боков" при падении ldap-сервера?
Это скорее результат "творческих мучений"... Когда было files ldap и очень неожиданно упал openldap на живом сервере который находится территориально очень далеко, то наступила полная жопа... Просто перестал заходить через ssh, причём даже root'ом не мог подконнектиться, хотя в /etc/ldap.conf есть запись nss_initgroups_ignoreusers root,ldap,named,avahi,haldaemon и т.д... Спасло только iLO...