<html>
<head>
<style><!--
.hmmessage P
{
margin:0px;
padding:0px
}
body.hmmessage
{
font-size: 10pt;
font-family:Verdana
}
--></style>
</head>
<body class='hmmessage'>
Hi&nbsp;Rich,<BR>
&nbsp;<BR>
Sorry, I saw you answer now..<BR>
With our settings on ldap.conf the error is:<BR>
&nbsp;<BR>
&nbsp;<BR>
&gt; &gt; &gt; &gt; Changing password for user testsi.<BR>&gt; &gt; &gt; &gt; Enter login(LDAP) password:<BR>&gt; &gt; &gt; &gt; New UNIX password:<BR>&gt; &gt; &gt; &gt; Retype new UNIX password:<BR>&gt; &gt; &gt; &gt; LDAP password information update failed: Confidentiality required<BR>&gt; &gt; &gt; &gt; Operation requires a secure connection.<BR>&gt; &gt; &gt; &gt; passwd: Permission denied<BR><BR>
&nbsp;<BR>
What is the shorcut for to resolve this problem?<BR>
&nbsp;<BR>
1 - We need run this command: ldappasswd -x to disable SASL auth<BR>
&nbsp;<BR>
&nbsp;<BR>
2- We need make this settings?<BR>
&nbsp;<BR>
Need to configure the directory server and nss_ldap/pam_ldap<BR>(/etc/ldap.conf) to use TLS<BR>
<BR>&nbsp;<BR>
Is not important have a secure conection in authentication<BR>
We need that ours policies working fine<BR>
&nbsp;<BR>
I think that we aren´t using ldappasswd...<BR>
&nbsp;<BR>
&nbsp;<BR>
<BR>Thanks in adavance!!<BR>
&nbsp;<BR>
&nbsp;<BR>
Allan<BR>
&nbsp;<BR>
&nbsp;<BR>
&nbsp;<BR>
&nbsp;<BR>
&nbsp;<BR>&gt; Date: Fri, 4 Dec 2009 11:03:53 -0700<BR>&gt; From: rmeggins@redhat.com<BR>&gt; To: fedora-directory-users@redhat.com<BR>&gt; Subject: Re: [389-users] Password Policy not working fine<BR>&gt; <BR>&gt; Allan Gaston Hougham wrote:<BR>&gt; &gt; Any sugesst??<BR>&gt; <BR>&gt; Did you not read my reply? See below<BR>&gt; &gt; <BR>&gt; &gt; Thanks!<BR>&gt; &gt; <BR>&gt; &gt; &gt; Date: Thu, 3 Dec 2009 11:43:34 -0700<BR>&gt; &gt; &gt; From: rmeggins@redhat.com<BR>&gt; &gt; &gt; To: fedora-directory-users@redhat.com<BR>&gt; &gt; &gt; Subject: Re: [389-users] Password Policy not working fine<BR>&gt; &gt; &gt;<BR>&gt; &gt; &gt; Allan Gaston Hougham wrote:<BR>&gt; &gt; &gt; &gt; I can´t .. We have two errors:<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; [root@dblvm32 ~]# passwd testsi<BR>&gt; &gt; &gt; &gt; Changing password for user testsi.<BR>&gt; &gt; &gt; &gt; Enter login(LDAP) password:<BR>&gt; &gt; &gt; &gt; New UNIX password:<BR>&gt; &gt; &gt; &gt; Retype new UNIX password:<BR>&gt; &gt; &gt; &gt; LDAP password information update failed: Confidentiality required<BR>&gt; &gt; &gt; &gt; Operation requires a secure connection.<BR>&gt; &gt; &gt; &gt; passwd: Permission denied<BR>&gt; [begin rmeggins reply]<BR>&gt; &gt; &gt; Need to configure the directory server and nss_ldap/pam_ldap<BR>&gt; &gt; &gt; (/etc/ldap.conf) to use TLS<BR>&gt; [end rmeggins repl<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; [root@dblvm32 ~]# ldappasswd testsi<BR>&gt; &gt; &gt; &gt; SASL/EXTERNAL authentication started<BR>&gt; &gt; &gt; &gt; ldap_sasl_interactive_bind_s: Unknown authentication method (-6)<BR>&gt; &gt; &gt; &gt; additional info: SASL(-4): no mechanism available:<BR>&gt; &gt; &gt; &gt; [root@dblvm32 ~]#<BR>&gt; [begin rmeggins reply]<BR>&gt; &gt; &gt; ldappasswd -x to disable SASL auth<BR>&gt; [end rmeggins reply]<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; What happend?? Thanks!!<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; Allan<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; Date: Thu, 3 Dec 2009 09:58:04 -0700<BR>&gt; &gt; &gt; &gt; &gt; From: rmeggins@redhat.com<BR>&gt; &gt; &gt; &gt; &gt; To: fedora-directory-users@redhat.com<BR>&gt; &gt; &gt; &gt; &gt; Subject: Re: [389-users] Password Policy not working fine<BR>&gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; Allan Gaston Hougham wrote:<BR>&gt; &gt; &gt; &gt; &gt; &gt; Hi, thanks for you response,<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; We have Fedora-ds 1.2.2 2009.237.2054<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; Platform:<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; Linux zblhp36 2.6.18-8.1.14.el5 #1 SMP Tue Sep 25 11:45:55 EDT <BR>&gt; &gt; 2007<BR>&gt; &gt; &gt; &gt; &gt; &gt; x86_64 x86_64 x86_64 GNU/Linux<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; In this time we can apply any policies, but is not working <BR>&gt; &gt; "user must<BR>&gt; &gt; &gt; &gt; &gt; &gt; change password after reset" and change password later that it <BR>&gt; &gt; exipire<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; This is the error with this ldap.conf:<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; [root@yblhp35 openldap]# cat ldap.conf<BR>&gt; &gt; &gt; &gt; &gt; &gt; #<BR>&gt; &gt; &gt; &gt; &gt; &gt; # LDAP Defaults<BR>&gt; &gt; &gt; &gt; &gt; &gt; #<BR>&gt; &gt; &gt; &gt; &gt; &gt; # See ldap.conf(5) for details<BR>&gt; &gt; &gt; &gt; &gt; &gt; # This file should be world readable but not world writable.<BR>&gt; &gt; &gt; &gt; &gt; &gt; #BASE dc=example, dc=com<BR>&gt; &gt; &gt; &gt; &gt; &gt; #URI ldap://ldap.example.com ldap://ldap-master.example.com:666<BR>&gt; &gt; &gt; &gt; &gt; &gt; #SIZELIMIT 12<BR>&gt; &gt; &gt; &gt; &gt; &gt; #TIMELIMIT 15<BR>&gt; &gt; &gt; &gt; &gt; &gt; #DEREF never<BR>&gt; &gt; &gt; &gt; &gt; &gt; #use_sasl on<BR>&gt; &gt; &gt; &gt; &gt; &gt; URI ldap://zblhp36.ml.com/<BR>&gt; &gt; &gt; &gt; &gt; &gt; BASE dc=ml,dc=com<BR>&gt; &gt; &gt; &gt; &gt; &gt; suffix "ou=Infraestructura,ou=Sistemas,ou=Tronador,ou=Argentina"<BR>&gt; &gt; &gt; &gt; &gt; &gt; suffix "ou=Arquitectura,ou=Sistemas,ou=Tronador,ou=Argentina"<BR>&gt; &gt; &gt; &gt; &gt; &gt; #TLS_CACERTDIR /etc/openldap/cacerts<BR>&gt; &gt; &gt; &gt; &gt; &gt; #TLS_CACERT /etc/pki/tls/certs/ca-bundle.crt<BR>&gt; &gt; &gt; &gt; &gt; &gt; TLS_REQCERT allow<BR>&gt; &gt; &gt; &gt; &gt; &gt; bind_policy soft<BR>&gt; &gt; &gt; &gt; &gt; &gt; ssl no<BR>&gt; &gt; &gt; &gt; &gt; &gt; TLS_CACERTDIR /etc/openldap/cacerts<BR>&gt; &gt; &gt; &gt; &gt; &gt; pam_password md5<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; ERROR:<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; WARNING: Your password has expired.<BR>&gt; &gt; &gt; &gt; &gt; &gt; You must change your password now and login again!<BR>&gt; &gt; &gt; &gt; &gt; &gt; Changing password for user testsi.<BR>&gt; &gt; &gt; &gt; &gt; &gt; Enter login(LDAP) password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; LDAP Password incorrect: try again<BR>&gt; &gt; &gt; &gt; &gt; &gt; Enter login(LDAP) password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; New UNIX password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; Retype new UNIX password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; LDAP password information update failed: Server is unwilling to<BR>&gt; &gt; &gt; &gt; &gt; &gt; perform user is not allowed to change password<BR>&gt; &gt; &gt; &gt; &gt; &gt; passwd: Permission denied<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; And this is the error with this ldap.conf:<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; [ahougham@dblvm32 ~]$ cat /etc/ldap.conf<BR>&gt; &gt; &gt; &gt; &gt; &gt; #<BR>&gt; &gt; &gt; &gt; &gt; &gt; # See ldap.conf(5) for details<BR>&gt; &gt; &gt; &gt; &gt; &gt; # This file should be world readable but not world writable.<BR>&gt; &gt; &gt; &gt; &gt; &gt; #BASE dc=example, dc=com<BR>&gt; &gt; &gt; &gt; &gt; &gt; #URI ldap://ldap.example.com ldap://ldap-master.example.com:666<BR>&gt; &gt; &gt; &gt; &gt; &gt; #SIZELIMIT 12<BR>&gt; &gt; &gt; &gt; &gt; &gt; #TIMELIMIT 15<BR>&gt; &gt; &gt; &gt; &gt; &gt; #DEREF never<BR>&gt; &gt; &gt; &gt; &gt; &gt; #use_sasl on<BR>&gt; &gt; &gt; &gt; &gt; &gt; HOST 172.16.100.186 172.16.102.49<BR>&gt; &gt; &gt; &gt; &gt; &gt; URI ldaps://172.16.100.186 ldaps://172.16.102.49<BR>&gt; &gt; &gt; &gt; &gt; &gt; BASE dc=ml,dc=com<BR>&gt; &gt; &gt; &gt; &gt; &gt; suffix "ou=Infraestructura,ou=Sistemas,ou=Tronador,ou=Argentina"<BR>&gt; &gt; &gt; &gt; &gt; &gt; suffix "ou=Arquitectura,ou=Sistemas,ou=Tronador,ou=Argentina"<BR>&gt; &gt; &gt; &gt; &gt; &gt; #TLS_CACERTDIR /etc/openldap/cacerts/<BR>&gt; &gt; &gt; &gt; &gt; &gt; #TLS_CACERT /etc/pki/tls/certs/ca-bundle.crt<BR>&gt; &gt; &gt; &gt; &gt; &gt; TLS_REQCERT allow<BR>&gt; &gt; &gt; &gt; &gt; &gt; bind_policy soft<BR>&gt; &gt; &gt; &gt; &gt; &gt; ssl no<BR>&gt; &gt; &gt; &gt; &gt; &gt; tls_cacertdir /etc/openldap/cacerts<BR>&gt; &gt; &gt; &gt; &gt; &gt; pam_password md5<BR>&gt; &gt; &gt; &gt; &gt; &gt; uri ldap://zblhp36.ml.com/<BR>&gt; &gt; &gt; &gt; &gt; &gt; base dc=ml,dc=com<BR>&gt; &gt; &gt; &gt; &gt; &gt; # Search the root DSE for the password policy (works<BR>&gt; &gt; &gt; &gt; &gt; &gt; # with Netscape Directory Server)<BR>&gt; &gt; &gt; &gt; &gt; &gt; pam_lookup_policy yes<BR>&gt; &gt; &gt; &gt; &gt; &gt; # Use the OpenLDAP password change<BR>&gt; &gt; &gt; &gt; &gt; &gt; # extended operation to update the password.<BR>&gt; &gt; &gt; &gt; &gt; &gt; pam_password exop<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; WARNING: Your password has expired.<BR>&gt; &gt; &gt; &gt; &gt; &gt; You must change your password now and login again!<BR>&gt; &gt; &gt; &gt; &gt; &gt; Changing password for user testsi.<BR>&gt; &gt; &gt; &gt; &gt; &gt; Enter login(LDAP) password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; New UNIX password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; Retype new UNIX password:<BR>&gt; &gt; &gt; &gt; &gt; &gt; LDAP password information update failed: Confidentiality required<BR>&gt; &gt; &gt; &gt; &gt; &gt; Operation requires a secure connection.<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; Thanks in advance!!!<BR>&gt; &gt; &gt; &gt; &gt; Does it work if you use the ldappasswd command line tool?<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; Allan<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; Date: Mon, 30 Nov 2009 08:11:51 -0700<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; From: rmeggins@redhat.com<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; To: fedora-directory-users@redhat.com<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; Subject: Re: [389-users] Password Policy not working fine<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; Allan Gaston Hougham wrote:<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; Dears,<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; I have a problem with my passwords policies, I enabled "Enable<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; fine-grained password policy", I apply this but is not <BR>&gt; &gt; working<BR>&gt; &gt; &gt; &gt; fine.<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; I followed the steps of Administration Guide pag 364 -<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; *7.1.1.2. Configuring a Subtree/User Password Policy Using the<BR>&gt; &gt; &gt; &gt; &gt; &gt; Console*<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; But it´s not working, i have that setting any more?<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; Can you help me?<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; What is your platform? What version of directory server? rpm -qi<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; 389-ds-base (or fedora-ds-base)<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; Thanks a lot in advance!<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; Allan Hougham<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; <BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; Internet Explorer 8 especial para MSN - ¡Gratis! <BR>&gt; &gt; Descargalo ahora<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; haciendo clic aquí<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &lt;http://www.ie8.msn.com/microsoft/internet-explorer-8/es-ar/ie8.aspx&gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; <BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; --<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; 389 users mailing list<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; 389-users@redhat.com<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt; https://www.redhat.com/mailman/listinfo/fedora-directory-users<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; <BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; &gt; &gt; &gt; &gt; ¿Te llegan demasiados emails? Organizate con Hotmail. ¡Creá <BR>&gt; &gt; carpetas<BR>&gt; &gt; &gt; &gt; &gt; &gt; para todos tus correos! &lt;http://mail.live.com/&gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; <BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt; &gt; --<BR>&gt; &gt; &gt; &gt; &gt; &gt; 389 users mailing list<BR>&gt; &gt; &gt; &gt; &gt; &gt; 389-users@redhat.com<BR>&gt; &gt; &gt; &gt; &gt; &gt; https://www.redhat.com/mailman/listinfo/fedora-directory-users<BR>&gt; &gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; <BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; &gt; &gt; ¡Revisá de un vistazo si tenés correos nuevos! Ingresá a tu Hotmail<BR>&gt; &gt; &gt; &gt; desde tu Messenger. ¡Probalo ahora!<BR>&gt; &gt; &gt; &gt; &lt;http://www.microsoft.com/latam/windows/windowslive/default.aspx&gt;<BR>&gt; &gt; &gt; &gt; <BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt; &gt; --<BR>&gt; &gt; &gt; &gt; 389 users mailing list<BR>&gt; &gt; &gt; &gt; 389-users@redhat.com<BR>&gt; &gt; &gt; &gt; https://www.redhat.com/mailman/listinfo/fedora-directory-users<BR>&gt; &gt; &gt; &gt;<BR>&gt; &gt; &gt;<BR>&gt; &gt; &gt; --<BR>&gt; &gt; &gt; 389 users mailing list<BR>&gt; &gt; &gt; 389-users@redhat.com<BR>&gt; &gt; &gt; https://www.redhat.com/mailman/listinfo/fedora-directory-users<BR>&gt; &gt;<BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt; Internet Explorer 8 especial para MSN - ¡Gratis! Hacé clic aquí <BR>&gt; &gt; &lt;http://www.ie8.msn.com/microsoft/internet-explorer-8/es-ar/ie8.aspx&gt;<BR>&gt; &gt; ------------------------------------------------------------------------<BR>&gt; &gt;<BR>&gt; &gt; --<BR>&gt; &gt; 389 users mailing list<BR>&gt; &gt; 389-users@redhat.com<BR>&gt; &gt; https://www.redhat.com/mailman/listinfo/fedora-directory-users<BR>&gt; &gt; <BR>&gt; <BR>&gt; --<BR>&gt; 389 users mailing list<BR>&gt; 389-users@redhat.com<BR>&gt; https://www.redhat.com/mailman/listinfo/fedora-directory-users<BR>                                               <br /><hr />¿Cansado de borrar spam de tu bandea de entrada? <a href='http://mail.live.com' target='_new'>¡Ganá tiempo con el nuevo filtro anti spam de Hotmail!</a></body>
</html>