Bug 14788 - pam-Anmeldung als Domänenadmin nicht möglich, wenn pam_krb5 fehlschlägt
Summary: pam-Anmeldung als Domänenadmin nicht möglich, wenn pam_krb5 fehlschlägt
Status: CLOSED WORKSFORME
Alias: None
Product: UCS
Classification: Unclassified
Component: PAM
Version: UCS 2.3
Hardware: All All
: P5 normal
Target Milestone: UCS 3.0 - RC
Assignee: Stefan Gohmann
QA Contact: Felix Botner
URL:
Keywords:
: 23024 (view as bug list)
Depends on:
Blocks:
 
Reported: 2009-06-16 15:09 CEST by Sönke Schwardt-Krummrich
Modified: 2011-12-13 15:49 CET (History)
2 users (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Customer ID:
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Sönke Schwardt-Krummrich univentionstaff 2009-06-16 15:09:34 CEST
Im Moment steht in /etc/pam.d/admin-auth folgende Zeile:

auth     [success=done new_authtok_reqd=ok          user_unknown=ignore          service_err=die authinfo_unavail=die          default=die]                         pam_krb5.so use_first_pass

Gemäss Bug 9768#c5 und auch im selbstversuch, ergibt sich hieraus, daß es Administratoren nicht möglich ist, sich anzumelden, wenn die Kerberos-Auth fehlschlägt, da dann "default=die" greift und der Pam-Stack abbricht.

Bei Benutzern ist folgendes gesetzt:

auth     [success=done new_authtok_reqd=ok          user_unknown=ignore          service_err=die authinfo_unavail=die          default=ignore]                         pam_krb5.so use_first_pass

Das nachfolgede pam_ldap.so wird dann noch ausgeführt, auch wenn die Kerberos-Auth nicht funktioniert hat. Wir sollten dies angleichen, indem wir die Zeile aus common-auth übernehmen.
Comment 1 Sönke Schwardt-Krummrich univentionstaff 2009-07-08 11:06:18 CEST
Der Fehler tritt auch in UMC auf. Sobald der Kerberos-Server nicht erreichbar ist bzw. das Kerberos-Konto ungültig, kann man sich nicht anmelden (egal ob normaler User oder Domain Admins).
==> /etc/pam.d/univention-management-console

Fix in Zeile mit pam_krb5.so:  s/default=die/default=ignore/
Comment 2 Stefan Gohmann univentionstaff 2011-08-15 15:26:58 CEST
In der UMC PAM Konfiguration wurde das mittlerweile angepasst.
Comment 3 Stefan Gohmann univentionstaff 2011-08-15 15:27:08 CEST
*** Bug 23024 has been marked as a duplicate of this bug. ***
Comment 4 Stefan Gohmann univentionstaff 2011-10-08 10:22:49 CEST
admin-auth gibt es mittlerweile nicht mehr. Ich kann mich auch noch anmelden, wenn der Kerberos Dienst aus ist.
Comment 5 Felix Botner univentionstaff 2011-11-08 11:57:26 CET
Anmeldung mit abgeschaltetem Kerbers Dienst funktioniert. default=ignore wird an pam_krb5.so in commo-auth gesetzt, sofern es nicht das letzte Modul ist.
Comment 6 Sönke Schwardt-Krummrich univentionstaff 2011-12-13 15:49:54 CET
UCS 3.0-0 wurde veröffentlicht. Sollte der hier beschriebene Bug mit einer
neueren Version von UCS erneut auftreten, so sollte dieser Bug dupliziert
werden: "Clone This Bug"