LDAP 帐户未获得与本地帐户相同的权利/权限/策略

LDAP 帐户未获得与本地帐户相同的权利/权限/策略

刚刚尝试从 Linux Mint 切换到 Ubuntu 18.10,但遇到了很多帐户问题。下面详细介绍了重新创建的所有步骤。

我很想知道 Ubuntu 18.10 如何区分本地创建的用户和 LDAP 服务器上的用户,以及为什么这么多功能对于 LDAP 用户来说不起作用。

问题:

  1. 使用默认的 gdm3 显示管理器无法登录 LDAP 帐户。使用下面描述的方法设置 LDAP 后,您可以以用户身份登录终端,但无法通过 gdm3 登录。如果您尝试,它会立即将您踢出锁定屏幕。通过界面本地创建的用户不会遇到此类问题。切换到 lightdm 可让您使用 LDAP 帐户登录。
  2. 本地管理员帐户可以使用 GUI 管理元素,例如“设置 - 用户”中的解锁按钮、“打印机”中的相同解锁按钮以及整个界面。另一方面,LDAP 帐户没有使用 GUI 管理元素的策略,即使通过以下方式添加到 sudoers维苏多并添加到所有相关行/etc/groups。这可能与波尔基特但我不知道如何修改和修复这个问题。我尝试了以下这些自 2012 年以来,我们一直在采取措施,但无济于事。
  3. LDAP 帐户存在一些功能问题,例如:用于重启/关闭的 GUI 按钮不起作用,无法识别声音设备,重启/安装 pavucontrol 也无济于事。即使与 sudo 一起使用(不应该需要/使用),它也会给出权限错误。打印机默认也不工作。

复现方式:

全新安装 Ubuntu 18.10

通过以下方式设置 LDAP:

sudo apt-get install libnss-ldap libpam-ldap

编辑 /etc/nsswitch.conf 文件并添加LDAP 目录服务到 passwd、group 和 shadow 行

编辑 /etc/pam.d/common-session 文件以添加以下行

session required pam_mkhomedir.so skel=/etc/skel umask=0022

打开终端并尝试切换到不同的用户(LDAP)。它应该可以工作。

使用 ubuntu 界面,注销并尝试使用同一用户(LDAP)登录,它应该不起作用并且应该启动循环。

使用普通的“本地”管理员帐户重新登录并切换到 lightdm:

sudo apt install lightdm

为了能够使用 LDAP 用户名实际登录,请创建 /etc/lightdm/lightdm.conf 并添加

[Seat:*]
allow-guest=true
greeter-show-manual-login=true

重新启动机器并使用 LDAP 帐户登录。

发现存在上述问题。然后尝试通过将 LDAP 用户添加到 sudoer 和相关组来修复这些问题。

答案1

真正的问题是缺少 nscd。

通过安装即可轻松修复

sudo apt install nscd

答案2

我一直在 Ubuntu 18.04 上使用 gdm3,遇到了类似的问题。在 /etc/pam.d/common-session 中,我们有以下内容。我们从 16.04 设置中复制了它。

会话足够 pam_krb5.so 会话需要 pam_unix.so 会话可选 pam_systemd.so

对于 18.04,pam_krb5 行应切换为可选,以确保在此堆栈中达到 pam_unix 模块。这似乎是现在允许 Active Directory 用户 (LDAP+Kerberos) 被授权运行 X Windows 所必需的。

相关内容