Bug 24237 - Samba-Domänenobjekt und Samba 4
Samba-Domänenobjekt und Samba 4
Status: CLOSED FIXED
Product: UCS
Classification: Unclassified
Component: S4 Connector
UCS 3.0
Other Linux
: P5 normal (vote)
: UCS 3.1
Assigned To: Stefan Gohmann
Felix Botner
: interim-1
: 27268 27269 (view as bug list)
Depends on:
Blocks: 28715
  Show dependency treegraph
 
Reported: 2011-10-27 14:04 CEST by Moritz Muehlenhoff
Modified: 2012-12-12 21:09 CET (History)
2 users (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Moritz Muehlenhoff univentionstaff 2011-10-27 14:04:01 CEST
Es müsste geprüft werden, ob das Samba-Domänenobjekt unter cn=samba mit Samba 4 noch Verwendung findet.
Comment 1 Arvid Requate univentionstaff 2011-11-07 16:32:31 CET
Das sollte nicht der Fall sein, da Samba4 kein OpenLDAP-Backend verwendet und der S4 Connector dieses Objekt nicht synchronisiert.
Comment 2 Arvid Requate univentionstaff 2011-12-19 14:25:50 CET
Das objectclass=sambadomain Objekt wird für Memberserver benötigt, auf denen "passdb backend" auf ldap gesetzt wird.

Ein Vorschlag wäre, die Samba Passwortrichtlinien zwischen Samba-Domänenobjekt und Samba4-Verzeichnisdienst zu synchronisieren.
Comment 3 Stefan Gohmann univentionstaff 2012-05-24 08:40:55 CEST
*** Bug 27268 has been marked as a duplicate of this bug. ***
Comment 4 Stefan Gohmann univentionstaff 2012-07-17 17:09:52 CEST
UCS 3.1 will be the next release.
Comment 5 Stefan Gohmann univentionstaff 2012-08-27 14:51:34 CEST
Problematisch ist mit dem aktuellen Connector Mapping, dass es bereits für das GPO Mapping eine Abbildung von Base-DN zu Base-DN gibt. Jetzt soll es aber ein Mapping zwischen Base-DN (AD) und Samba-Domain-Objekt (UCS).

Einzige Möglichkeit ist vermutlich eine Abbildung über con_sync_function und ucs_sync_function, siehe DNS Mapping.
Comment 6 Stefan Gohmann univentionstaff 2012-08-28 14:31:57 CEST
Ist soweit umgesetzt, Tests fehlen noch.

Während des Updates werden die Einstellungen aus Samba 4 nach UCS übernommen.
Comment 7 Stefan Gohmann univentionstaff 2012-09-03 08:58:07 CEST
Ist umgesetzt.
Comment 8 Stefan Gohmann univentionstaff 2012-09-12 16:03:17 CEST
*** Bug 27269 has been marked as a duplicate of this bug. ***
Comment 9 Felix Botner univentionstaff 2012-09-17 10:52:20 CEST
Die Werte für 

sambaMaxPwdAge: 3628800
sambaMinPwdAge: 86400
sambaLockoutDuration: 1800
sambaPwdHistoryLength: 24
sambaMinPwdLength: 7


werden beim Update aus S4 heraus nach UCS synchronisiert. Nach dem Update werden die Werte dann in beiden Richtungen synchronisiert (editiert über samba-tool bzw. UMC)

Changlog Eintrag OK
Comment 10 Arvid Requate univentionstaff 2012-09-26 13:05:40 CEST
> werden beim Update aus S4 heraus nach UCS synchronisiert.

Soll das so? Damit würden sich beim Update die domänenweiten Samba3-Passwort-Richtlinien für Memberserver drastisch ändern:

UCS 3.0-2:
  sambaMaxPwdAge: -1
  sambaPwdHistoryLength: 0

UCS 3.1-0:
  sambaMaxPwdAge: 3628800 (42 Tage)
  sambaMinPwdAge: 86400   ( 1 Tag, vermutlich irrelevant, da kein DC )
  sambaLockoutDuration: 1800
               (nur relevant bei Lockout-Aktivierung am Samba3-Domänenobjekt) 
  sambaPwdHistoryLength: 24
  sambaMinPwdLength: 7

Das ist für die Dokumentation auch inkonsistent in Bezug auf Bug 21262.
Comment 11 Stefan Gohmann univentionstaff 2012-09-26 16:17:37 CEST
(In reply to comment #10)
> > werden beim Update aus S4 heraus nach UCS synchronisiert.
> 
> Soll das so? Damit würden sich beim Update die domänenweiten
> Samba3-Passwort-Richtlinien für Memberserver drastisch ändern:

Reicht dazu ein Hinweis im Samba 4 Update Wiki Artikel?

> UCS 3.0-2:
>   sambaMaxPwdAge: -1
>   sambaPwdHistoryLength: 0
> 
> UCS 3.1-0:
>   sambaMaxPwdAge: 3628800 (42 Tage)
>   sambaMinPwdAge: 86400   ( 1 Tag, vermutlich irrelevant, da kein DC )
>   sambaLockoutDuration: 1800
>                (nur relevant bei Lockout-Aktivierung am Samba3-Domänenobjekt) 
>   sambaPwdHistoryLength: 24
>   sambaMinPwdLength: 7
> 
> Das ist für die Dokumentation auch inkonsistent in Bezug auf Bug 21262.

Man könnte den Wert aus Bug #21262 auch per Default auf 7, oder den Default für S4 beim Provision auf 8.

Wichtig hier ist, dass die Einstellungen zumindest beim Update von S4 nach UCS geschrieben werden, da der Support das schon an vielen Stellen so rausgegeben hat.
Comment 12 Stefan Gohmann univentionstaff 2012-12-12 21:09:19 CET
UCS 3.1-0 has been released: 
 http://forum.univention.de/viewtopic.php?f=54&t=2125

If this error occurs again, please use "Clone This Bug".