Автор Тема: FreeIPA запрет на изменение данных пользователем  (Прочитано 5519 раз)

Оффлайн wulfic

  • Начинающий
  • *
  • Сообщений: 7
Обнаружил что обычный пользователь состоящий в группе ipausers может менять свои данные: ФИО, оболочку входа, добавлять сертификаты и ssh ключи и тп.. Что конечно в корне не устраивает нас. Кто подскажет как это запретить? В инете литературы найти не удалось(

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 924
    • Домашняя страница
    • Email
Обнаружил что обычный пользователь состоящий в группе ipausers может менять свои данные: ФИО, оболочку входа, добавлять сертификаты и ssh ключи и тп.. Что конечно в корне не устраивает нас. Кто подскажет как это запретить? В инете литературы найти не удалось(
Удалить из группы.
Андрей Черепанов (cas@)

Оффлайн wulfic

  • Начинающий
  • *
  • Сообщений: 7
Удалить из группы.
Не работает, да и звучит странно удалить пользователя из группы по умолчанию, как если бы в AD из группы "domain users"

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 924
    • Домашняя страница
    • Email
Удалить из группы.
Не работает, да и звучит странно удалить пользователя из группы по умолчанию, как если бы в AD из группы "domain users"
Не вопрос. Тогда надо исправлять код freeipa. В этом я уже пас.
Андрей Черепанов (cas@)

Оффлайн wulfic

  • Начинающий
  • *
  • Сообщений: 7
https://directory.fedoraproject.org/docs/389ds/howto/howto-accesscontrol.html
Нашел небольшую информацию, пока не разобрался куда вставлять конфиг из примера..
dn: dc=example,dc=com
objectClass: top
objectClass: organization
aci: (targetattr="departmentNumber || manager")(targetfilter="(businessCategor
 y=group1)")(version 3.0; acl "group1-admins-write"; allow (write)groupdn ="ld
 ap:///cn=group1 admins, dc=sometest";)

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 924
    • Домашняя страница
    • Email
https://directory.fedoraproject.org/docs/389ds/howto/howto-accesscontrol.html
Нашел небольшую информацию, пока не разобрался куда вставлять конфиг из примера..
dn: dc=example,dc=com
objectClass: top
objectClass: organization
aci: (targetattr="departmentNumber || manager")(targetfilter="(businessCategor
 y=group1)")(version 3.0; acl "group1-admins-write"; allow (write)groupdn ="ld
 ap:///cn=group1 admins, dc=sometest";)
через ldapmodify в 389-ds.
Андрей Черепанов (cas@)

Оффлайн wulfic

  • Начинающий
  • *
  • Сообщений: 7
 в веб интерфейсе FreeIPA в разделе IPA-сервер --> Разрешение самообслуживания. Там можно выставить разрешения по умолчанию.