Автор Тема: Огромные задержки при работе с токенами JaCarta из-под доменного аккаунта  (Прочитано 4211 раз)

Оффлайн alttester

  • Участник
  • *
  • Сообщений: 15
Здравствуйте!
Alt WS 9.0 Laertes, введен в домен AD под Win2012R2 Srv, авторизация по sssd.
Как указано в JaCarta_PKI — ALT Linux Wiki, скачал у Аладдина и установил apt-get install idprotectclient*.x86_64.rpm, установил jcPKCS11-2 (opensc уже был установлен).
При работе из-под локального аккаунта все нормально: JaCarta довольно быстро распознаётся системой (отображается в IDProtect Manager) и пробрасывается по RDP.
Если же вставить токен в сессии доменного аккаунта, то он отображается в IDProtect Manager минут через 15-20; по RDP, соответственно, не пробрасывается.
Если просто переключиться в сеанс локального пользователя, то токен тоже не распознается системой оперативно, поэтому приходится завершать сеанс доменного пользователя и входить локальным.
Может быть, кто-то подобную проблему уже решал?

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 159
    • Домашняя страница
Полагаю, об этом нужно знать техподдержке Алладин-РД. С Рутокеном я таких проблем не припомню.
Андрей Черепанов (cas@)

Оффлайн alttester

  • Участник
  • *
  • Сообщений: 15
Нет, тут, похоже, какая-то общая проблема с доступом к usb из доменного аккаунта, потому что с флешкой тоже проблема.
Она нормально открывается под локальным пользователем, но не видна совсем (хотя lsusb, usb-devices и journalctl показывают все то же, что и под локальным юзером) или отображается в файловом менеджере Caja, но не открывается с сообщением:
"Не удалось присоединить местоположение
Действие уже выполняется"
Хотя было и такое, что флешка стала вдруг видеться, при этом она примонтировалась в /run/media/имяпользователядомена/имяфлешки - причем несколько раз подряд вытаскивал-вставлял и сначала ошибка при открытии, а спустя какое-то время в пределах минуты монтировалась.
Складывается впечатление, что видимость флешки зависит от того, сколько просидишь под доменным юзером, как-будто какой-то процесс очень долго запускается.
Пробовал через /etc/group добавлять доменного пользователя в те же группы, где есть локальный, но это ничего не изменило.
А вот если логинишься под доменным с уже вставленной флешкой, то она видна в Caja, хотя и не открывается.
И непонятно, где что смотреть.
Похоже, что всё это завязано на первоначальной проблеме sssd: не видится членство доменного пользователя в доменных группах и логиниться можно только с  access provider = permit.
P.S. А вообще это нормально, что /sbin, /usr/sbin не прописаны в путях и многие команды, например, fdisk, нужно с полным путём указывать, в том числе из-под рута? Или что после каждого завершения сессии рута (по su) гарантированно спустя секунд 30 закрывается сессия хоть локального , хоть доменного юзера?
А то возникают подозрения, что или дистр неудачный, или изначально встал криво.

Оффлайн ksa

  • Модератор глобальный
  • *****
  • Сообщений: 9 049
сессии рута (по su)
Вы не опечатались случаем, а то полноценный рут в системах Альт выглядит как su с минусом: su -

Оффлайн alttester

  • Участник
  • *
  • Сообщений: 15
полноценный рут в системах Альт
Спасибо, про переменные теперь понятно. Для практических задач в Alt мне пока хватало и неполноценного рута.
« Последнее редактирование: 27.12.2019 10:03:33 от alttester »

Оффлайн ksa

  • Модератор глобальный
  • *****
  • Сообщений: 9 049
Для практических задач в Alt мне пока хватало и неполноценного рута.
Неполноценный рут может быть чреват изменением прав на файлы/каталоги у пользователей в хомяках, тем по этой части на форуме хватает: каких только странностей не происходило при этом всём.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 159
    • Домашняя страница
Сделайте маппирование доменных групп на локальные.
Андрей Черепанов (cas@)

Оффлайн alttester

  • Участник
  • *
  • Сообщений: 15
Спасибо, после su - сеанс пользователя не завершается. Маппирование доменных групп на локальные было сделано автоматически при вводе системы в домен через ЦУС. Проверил по https://www.altlinux.org/ActiveDirectory/Login
# rolelst
users:cdwriter,cdrom,audio,video,proc,radio,camera,floppy,xgrp,scanner,uucp,vboxusers,fuse
localadmins:wheel
domain users:users
domain admins:localadmins

remote я пока не настраивал.