<p>I do not know what you mean in DIACAP... acl I assume that you mean local permision on system: I used ldap accounts with local permissions and I did not experience any problems AFAICT.</p>
<p>Greg.</p>
<div class="gmail_quote">14 sty 2013 16:48, &quot;Chaudhari, Rohit K.&quot; &lt;<a href="mailto:Rohit.Chaudhari@jhuapl.edu">Rohit.Chaudhari@jhuapl.edu</a>&gt; napisa³(a):<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Is this something that will cause an issue with ACL/DIACAP restrictions?<br>
I&#39;m not sure if you know what those are, but correct me if I&#39;m wrong.<br>
<br>
Thanks.<br>
<br>
On 1/14/13 10:44 AM, &quot;Doug Tucker&quot; &lt;<a href="mailto:tuckerd@lyle.smu.edu">tuckerd@lyle.smu.edu</a>&gt; wrote:<br>
<br>
&gt;It&#39;s not going to show you the ldap users only the local ones.<br>
&gt;<br>
&gt;Sincerely,<br>
&gt;<br>
&gt;Doug Tucker<br>
&gt;<br>
&gt;On 01/14/2013 09:17 AM, Chaudhari, Rohit K. wrote:<br>
&gt;&gt; The id &lt;ldap-user-name&gt; command works just fine.  That is not where I<br>
&gt;&gt; am having the issue.  The issue lies in the local Users and Groups<br>
&gt;&gt; list in the RHEL client.<br>
&gt;&gt;<br>
&gt;&gt; When I click through System-&gt;Administration-&gt;Users and Groups, the<br>
&gt;&gt; ldap-user-name is not showing up on that list.  How do I get it to<br>
&gt;&gt; show up on that list? This is a concern to me because my bosses are<br>
&gt;&gt; questioning whether the ldap-user-name I created has proper ACL<br>
&gt;&gt; privileges and would meet DIACAP requirements.<br>
&gt;&gt;<br>
&gt;&gt; Thanks,<br>
&gt;&gt;<br>
&gt;&gt; Rohit<br>
&gt;&gt;<br>
&gt;&gt; From: Chandan Kumar &lt;<a href="mailto:chandank.kumar@gmail.com">chandank.kumar@gmail.com</a><br>
&gt;&gt; &lt;mailto:<a href="mailto:chandank.kumar@gmail.com">chandank.kumar@gmail.com</a>&gt;&gt;<br>
&gt;&gt; Reply-To: &quot;General discussion list for the 389 Directory server<br>
&gt;&gt; project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a><br>
&gt;&gt; &lt;mailto:<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&gt;&gt;<br>
&gt;&gt; Date: Monday, January 7, 2013 1:43 PM<br>
&gt;&gt; To: &quot;General discussion list for the 389 Directory server project.&quot;<br>
&gt;&gt; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a><br>
&gt;&gt; &lt;mailto:<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&gt;&gt;<br>
&gt;&gt; Subject: Re: [389-users] How to set up 389 client<br>
&gt;&gt;<br>
&gt;&gt; Sounds bit strange. what is out put of &quot;id &lt;ldap-user-name&gt;&quot;. If sssd<br>
&gt;&gt; is configured properly this command has to work. Moreover, while you<br>
&gt;&gt; execute this command watch /var/log/secure.log for any error messages.<br>
&gt;&gt;<br>
&gt;&gt; Also disable selinux/Firewall and test.<br>
&gt;&gt;<br>
&gt;&gt; On Monday, January 7, 2013, Chaudhari, Rohit K. wrote:<br>
&gt;&gt;<br>
&gt;&gt;     I configured everything with SSSD as you suggested.  I&#39;m able to<br>
&gt;&gt;     do successful logins authenticating against the LDAP server, but<br>
&gt;&gt;     when I check the Users and Groups list on the client machine, that<br>
&gt;&gt;     newly created user isn&#39;t added.  Thoughts?<br>
&gt;&gt;<br>
&gt;&gt;     Thanks.<br>
&gt;&gt;<br>
&gt;&gt;     From: Chandan Kumar &lt;<a href="mailto:chandank.kumar@gmail.com">chandank.kumar@gmail.com</a> &lt;javascript:_e({},<br>
&gt;&gt;     &#39;cvml&#39;, &#39;<a href="mailto:chandank.kumar@gmail.com">chandank.kumar@gmail.com</a>&#39;);&gt;&gt;<br>
&gt;&gt;     Reply-To: &quot;General discussion list for the 389 Directory server<br>
&gt;&gt;     project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a> &lt;javascript:_e({},<br>
&gt;&gt;     &#39;cvml&#39;, &#39;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&#39;);&gt;&gt;<br>
&gt;&gt;     Date: Monday, January 7, 2013 1:36 PM<br>
&gt;&gt;     To: &quot;General discussion list for the 389 Directory server<br>
&gt;&gt;     project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a> &lt;javascript:_e({},<br>
&gt;&gt;     &#39;cvml&#39;, &#39;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&#39;);&gt;&gt;<br>
&gt;&gt;     Subject: Re: [389-users] How to set up 389 client<br>
&gt;&gt;<br>
&gt;&gt;     are you using SSSD on client side or PADL/NSS?<br>
&gt;&gt;<br>
&gt;&gt;     On Monday, January 7, 2013, Chaudhari, Rohit K. wrote:<br>
&gt;&gt;<br>
&gt;&gt;         I do specify the POSIX properties on the LDAP side.  But when<br>
&gt;&gt;         I login with that created user on the client side and check<br>
&gt;&gt;         the Users and Groups list on the client machine, it is not<br>
&gt;&gt;         listed there.  I did avoid the warning message by adding the<br>
&gt;&gt;         LDAP user to a group that already exists.  I want the user I<br>
&gt;&gt;         create in LDAP to become listed in the Users and Groups list<br>
&gt;&gt;         on the client (for ACL purposes, if you know anything<br>
&gt;&gt;         regarding meeting DIACAP guidelines).  Did I miss something?<br>
&gt;&gt;<br>
&gt;&gt;         Thanks<br>
&gt;&gt;<br>
&gt;&gt;         From: Chandan Kumar &lt;<a href="mailto:chandank.kumar@gmail.com">chandank.kumar@gmail.com</a>&gt;<br>
&gt;&gt;         Reply-To: &quot;General discussion list for the 389 Directory<br>
&gt;&gt;         server project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&gt;<br>
&gt;&gt;         Date: Monday, January 7, 2013 11:39 AM<br>
&gt;&gt;         To: &quot;General discussion list for the 389 Directory server<br>
&gt;&gt;         project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&gt;<br>
&gt;&gt;         Subject: Re: [389-users] How to set up 389 client<br>
&gt;&gt;<br>
&gt;&gt;         Hello Rohit,<br>
&gt;&gt;<br>
&gt;&gt;         While creating users you also need to specify POSIX properties<br>
&gt;&gt;         for the user.<br>
&gt;&gt;<br>
&gt;&gt;         In admin console you need to fill out posix properties details<br>
&gt;&gt;         while creating the user. Also make sure you create posix<br>
&gt;&gt;         groups and associate these new users with the group ID<br>
&gt;&gt;         otherwise while login time you may get some warning message<br>
&gt;&gt;         like  &quot;id: Group does not exist&quot;.<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;         --<br>
&gt;&gt;         <a href="http://about.me/chandank" target="_blank">http://about.me/chandank</a><br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;         On Mon, Jan 7, 2013 at 7:27 AM, Chaudhari, Rohit K.<br>
&gt;&gt;         &lt;<a href="mailto:Rohit.Chaudhari@jhuapl.edu">Rohit.Chaudhari@jhuapl.edu</a>&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt;             Hey Chandan,<br>
&gt;&gt;<br>
&gt;&gt;             So I got the RHEL client working, but I have an<br>
&gt;&gt;             outstanding issue.  When I look at the users/groups<br>
&gt;&gt;             setting on the client machine, the newly created user that<br>
&gt;&gt;             I made on the RHEL LDAP server does not show up on the<br>
&gt;&gt;             list.  Is this how it is supposed to work?  If not, how do<br>
&gt;&gt;             I get a LDAP user to become a part of the users and groups<br>
&gt;&gt;             list on the RHEL client?<br>
&gt;&gt;<br>
&gt;&gt;             Thanks,<br>
&gt;&gt;<br>
&gt;&gt;             Rohit<br>
&gt;&gt;<br>
&gt;&gt;             From: Chandan Kumar &lt;<a href="mailto:chandank.kumar@gmail.com">chandank.kumar@gmail.com</a>&gt;<br>
&gt;&gt;             Reply-To: &quot;General discussion list for the 389 Directory<br>
&gt;&gt;             server project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&gt;<br>
&gt;&gt;             Date: Thursday, December 20, 2012 6:21 PM<br>
&gt;&gt;<br>
&gt;&gt;             To: &quot;General discussion list for the 389 Directory server<br>
&gt;&gt;             project.&quot; &lt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a>&gt;<br>
&gt;&gt;             Subject: Re: [389-users] How to set up 389 client<br>
&gt;&gt;<br>
&gt;&gt;             Yes do need to replace it with SSSD. If you are having a<br>
&gt;&gt;             fresh Centos install, by default it is sssd only.<br>
&gt;&gt;<br>
&gt;&gt;             Best way would be to use the authconfig tool as it changes<br>
&gt;&gt;             all related files and you don&#39;t have to manually change<br>
&gt;&gt;             all of them.  Moreover, you also need change the nss.conf<br>
&gt;&gt;             file and make sure groups/users do have sssd instead of<br>
&gt;&gt;ldap.<br>
&gt;&gt;<br>
&gt;&gt;             From RHEL 6.4 sssd will be fully supported and it gives<br>
&gt;&gt;             better performance if you intend to integrate many<br>
&gt;&gt;             applications with LDAP as it does not open multiple<br>
&gt;&gt;             connections with the directory server.<br>
&gt;&gt;<br>
&gt;&gt;             I will look that guide again and will try to improve it.<br>
&gt;&gt;<br>
&gt;&gt;             On Thursday, December 20, 2012, Chaudhari, Rohit K. wrote:<br>
&gt;&gt;<br>
&gt;&gt;                 Okay I will try checking those parameters.  I am doing<br>
&gt;&gt;                 sssd, I used ldap pan before in CentOS 6 and that ha<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; --<br>
&gt;&gt;<br>
&gt;&gt; --<br>
&gt;&gt; <a href="http://about.me/chandank" target="_blank">http://about.me/chandank</a><br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; --<br>
&gt;&gt; 389 users mailing list<br>
&gt;&gt; <a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a><br>
&gt;&gt; <a href="https://admin.fedoraproject.org/mailman/listinfo/389-users" target="_blank">https://admin.fedoraproject.org/mailman/listinfo/389-users</a><br>
&gt;<br>
&gt;--<br>
&gt;389 users mailing list<br>
&gt;<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a><br>
&gt;<a href="https://admin.fedoraproject.org/mailman/listinfo/389-users" target="_blank">https://admin.fedoraproject.org/mailman/listinfo/389-users</a><br>
<br>
--<br>
389 users mailing list<br>
<a href="mailto:389-users@lists.fedoraproject.org">389-users@lists.fedoraproject.org</a><br>
<a href="https://admin.fedoraproject.org/mailman/listinfo/389-users" target="_blank">https://admin.fedoraproject.org/mailman/listinfo/389-users</a></blockquote></div>