我已经在rhel7.2中成功地配置了OpenLDAP服务器。我还按照https://access.redhat.com/solutions/2710021实现了密码策略。
LDAP客户端服务器身份验证工作正常。
我希望每当任何LDAP用户登录到LDAP客户端时,它都应该显示密码过期前还有多少天(就像用户登录到机器时一样)。
同样,我将ldap密码策略修改为带有"pwdExpireWarning“的"ldapmodify”命令,将其修改为24天。
当用户登录到LDAP客户端时,ldap用户只需在loggin提示符下没有消息即可登录。
代码:
[root@LDAP Server]# ldapsearch -x -b cn=default,ou=policies,dc=domain,dc=com -H ldap://LDAP Server.domain.com
# extended LDIF
#
# LDAPv3
# base <cn=default,ou=policies,dc=domain,dc=com> with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#
# default, policies, domain.com
dn: cn=default,ou=policies,dc=domain,dc=com
cn: default
objectClass: pwdPolicy
objectClass: device
objectClass: top
pwdAttribute: userPassword
pwdMaxAge: 2592000
pwdInHistory: 4
pwdMinLength: 14
pwdMaxFailure: 3
pwdLockout: TRUE
pwdGraceAuthNLimit: 0
pwdFailureCountInterval: 0
pwdMustChange: TRUE
pwdAllowUserChange: TRUE
pwdSafeModify: FALSE
pwdLockoutDuration: 1800
pwdExpireWarning: 2073600
pwdCheckQuality: 2
# search result
search: 2
result: 0 Success
# numResponses: 2
# numEntries: 1当我登录LDAP客户机时:
[LDAP client]# su - ldapusr1
Last login: <Date> pts/0
[LDAP client]$请建议一下。
发布于 2017-10-27 14:45:26
这很可能是因为当非LDAP用户登录时,控制密码过期的是/etc/shadow文件中的影子属性,而对于LDAP用户,ppolicy覆盖并不提供相同的属性。
您可以将shadowAccount对象类应用于每个用户,然后提供与普通/etc/shadow文件中相同的属性,但是您必须手动维护这些属性,它们不会被ppolicy覆盖更新。
https://serverfault.com/questions/879773
复制相似问题