<table cellspacing="0" cellpadding="0" border="0" ><tr><td valign="top" style="font: inherit;">Hi Thu, Rob, and All, <br><br>Have you made the necessary migration to FreeIPA. I too have migrated from an OpenLDAP to freeipa but have encountered some problems.  <br> <br>After I have imported all the users from the OpenLDAP server to FreeIPA, I can't seem to get a Kerberos ticket.  Is there any workaround on how I can make this migration work.  All the entries have been successfully added and bind to the FreeIPA server works but doing kinit doesn't.<br><br>TIA.<br><br>John Robert Mendoza<br><br>--- On <b>Fri, 8/14/09, Thu Nguyen Thi Anh <i><thunta@tma.com.vn></i></b> wrote:<br><blockquote style="border-left: 2px solid rgb(16, 16, 255); margin-left: 5px; padding-left: 5px;"><br>From: Thu Nguyen Thi Anh <thunta@tma.com.vn><br>Subject: RE: [Freeipa-users] Migrate data from OpenLdap to FreeIPA<br>To: "Rob Crittenden"
 <rcritten@redhat.com>, "Thu Nguyen" <ntathu@tma.com.vn><br>Cc: freeipa-users@redhat.com<br>Date: Friday, 14 August, 2009, 6:56 PM<br><br><div id="yiv1646538487">


 
 
<title>RE: [Freeipa-users] Migrate data from OpenLdap to FreeIPA</title>
<p><font size="2">Thanks Rob very much. I will try of course on the test system :)<br>
<br>
<br>
-----Original Message-----<br>
From: Rob Crittenden [<a rel="nofollow" ymailto="mailto:rcritten@redhat.com" target="_blank" href="mailto:rcritten@redhat.com">mailto:rcritten@redhat.com</a>]<br>
Sent: Tue 6/30/2009 12:58 AM<br>
To: Thu Nguyen<br>
Cc: freeipa-users@redhat.com<br>
Subject: Re: [Freeipa-users] Migrate data from OpenLdap to FreeIPA<br>
<br>
Thu Nguyen wrote:<br>
> Dear all,<br>
><br>
> <br>
><br>
> I did use OpenLDAP for our system which used to authenticate all web<br>
> services (bugzilla, svn,..) and mail service (dovecot) . Now I would<br>
> like to replace it by FreeIPA. Would you please instruct (step-by-step<br>
> if possible) how to migrate all data/structures from OpenLDAP to FreeIPA?<br>
><br>
<br>
We don't currently have instructions on how to do this.<br>
<br>
Basically what you need to do is:<br>
<br>
- install freeIPA<br>
- get an ldif dump of your OpenLDAP server<br>
- remove any unneeded structural and configuration options from the ldif<br>
- convert this ldif to the IPA DIT<br>
- load the ldif<br>
<br>
You can see the DIT we use at <a rel="nofollow" target="_blank" href="http://freeipa.org/page/UsingRhdsWithIpa">http://freeipa.org/page/UsingRhdsWithIpa</a><br>
<br>
When converting to our DIT you'll also need to ensure that the user<br>
entries are set up properly. This means having:<br>
<br>
- the krbprincipalname attribute set to <uid>@<REALM><br>
- update the objectclass list<br>
- set gidnumber to the ipausers group<br>
<br>
You'll end up with a bunch of users that will work with simple auth but<br>
don't have kerberos keys yet so kinit will fail. You'll need to create<br>
some mechanism where they authenticate using their user password in<br>
order to get kerberos keys.<br>
<br>
And of course, do this on a test system first to make sure I haven't<br>
missed something :-)<br>
<br>
rob<br>
<br>
<br>
</font>
</p>

 
</div><br>-----Inline Attachment Follows-----<br><br><div class="plainMail">_______________________________________________<br>Freeipa-users mailing list<br><a ymailto="mailto:Freeipa-users@redhat.com" href="/mc/compose?to=Freeipa-users@redhat.com">Freeipa-users@redhat.com</a><br><a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a></div></blockquote></td></tr></table><br>
      <hr size=1> <a href="http://us.rd.yahoo.com/SIG=11dea1p2c/**http%3A%2F%2Fwww.trueswitch.com%2Fyahoo-ph"> Importing contacts has never been easier.</a> <br>Bring your friends over to Yahoo! Mail today! </br>