Bug 23472 - Rotation der Machinenpassworte in der Samba4 SAM Datenbank
Summary: Rotation der Machinenpassworte in der Samba4 SAM Datenbank
Status: RESOLVED DUPLICATE of bug 24703
Alias: None
Product: UCS
Classification: Unclassified
Component: Samba4
Version: UCS 3.0
Hardware: Other Linux
: P5 normal
Target Milestone: UCS 3.x
Assignee: Bugzilla Mailingliste
QA Contact:
URL:
Keywords:
: 23363 (view as bug list)
Depends on:
Blocks:
 
Reported: 2011-08-30 19:57 CEST by Arvid Requate
Modified: 2011-12-06 12:49 CET (History)
0 users

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Customer ID:
Max CVSS v3 score:


Attachments
Script, das das Samba4-Rechnerpasswort auf das Passwort aus /etc/machine.secret setzt (1.91 KB, application/x-sh)
2011-12-06 12:47 CET, Arvid Requate
Details

Note You need to log in before you can comment on or make changes to this bug.
Description Arvid Requate univentionstaff 2011-08-30 19:57:25 CEST
Das Machinenpasswort der Rechner in der Samba4 SAM Datenbank wird aktuell noch nicht konsistent gehalten mit dem /etc/machine.secret. Prinzipiell ist das möglich, aber in den Tests brachte das in vielen Fällen die DRS Replikation zum erliegen. Die mutmaßlich notwendigen Schritte sind im samba4-Joinscript in einer Funktion dokumentiert, werden aber zur Zeit nicht aufgerufen.

Als Konsequenz stimmt nur auf dem System, auf dem als erstes der Service "Samba 4" bereitgestellt wird das Passwort in /etc/machine.secret mit dem SAM-Passwort überein (weil es dort direkt dem provision-script mitgegeben wird). Auf allen anderen Systemen ist ein zufälliges Passwort gesetzt (Das kann man als root auslesen, siehe univention-s4search).

Passwortrotation der Maschinenkonten in  der Samba 4 SAM Datenbank findet im Moment ebenfalls noch nicht statt.

Wichtig für den Erfolg der Passwortänderung scheint zu sein:
  * In /etc/krb5.keytab müssen die keys mit alter und neuer kvn vorliegen.
    Samba 4 scheint das korrekt zu pflegen.
  * Bei 'WERR_LOGON_FAILURE' in der ausgabe von 'samba-tool drs schowrepl' schien (macnhmal) ein /etc/init.d/samba restart zu helfen.
Comment 1 Arvid Requate univentionstaff 2011-08-30 20:04:12 CEST
*** Bug 23363 has been marked as a duplicate of this bug. ***
Comment 2 Arvid Requate univentionstaff 2011-12-06 12:47:35 CET
Created attachment 3968 [details]
Script, das das Samba4-Rechnerpasswort auf das Passwort aus /etc/machine.secret setzt

Mit dem angehängten Skript traten keine DRS-Replikationsfehler nach dem Setzen des Passworts am lokalen Samba-Maschinen-Konto auf. Entweder es hängt mit dem gefixten Bug 25171 zusammen oder damit, dass das Skript erst das Passwort in scerets.ldb ändert und dann in sam.ldb.
Comment 3 Arvid Requate univentionstaff 2011-12-06 12:49:04 CET

*** This bug has been marked as a duplicate of bug 24703 ***