<table cellspacing="0" cellpadding="0" border="0" ><tr><td valign="top" style="font: inherit;">Thanks Rob for your reply.<br><br>I'll keep you all updated on my migration.<br><br><br>Bert<br><br>John Robert Mendoza<br><br>--- On <b>Tue, 9/15/09, Rob Crittenden <i><rcritten@redhat.com></i></b> wrote:<br><blockquote style="border-left: 2px solid rgb(16, 16, 255); margin-left: 5px; padding-left: 5px;"><br>From: Rob Crittenden <rcritten@redhat.com><br>Subject: Re: [Freeipa-users] Migrate data from OpenLdap to FreeIPA<br>To: "John Robert Mendoza" <jrobertm8@yahoo.com><br>Cc: "Thu Nguyen" <ntathu@tma.com.vn>, "Thu Nguyen Thi Anh" <thunta@tma.com.vn>, freeipa-users@redhat.com<br>Date: Tuesday, 15 September, 2009, 8:30 PM<br><br><div class="plainMail">John Robert Mendoza wrote:<br>> Hi Thu, Rob, and All,<br>> <br>> Have you made the necessary migration to FreeIPA. I too have migrated from an OpenLDAP to freeipa but have
 encountered some problems.  After I have imported all the users from the OpenLDAP server to FreeIPA, I can't seem to get a Kerberos ticket.  Is there any workaround on how I can make this migration work.  All the entries have been successfully added and bind to the FreeIPA server works but doing kinit doesn't.<br>> <br><br>You're probably lacking at least kerberos keys. Did you set the krbprinicpalname on each entry?<br><br>In order to generate the kerberos keys you need a cleartext password which is why it isn't as simple as loading an LDIF. If you change the password of your users that should generate the keys assuming they have the appropriate object class (krbprincipalaux).<br><br>We are working on a mechanism where a user will be able to authenticate using their migrated password and this will generate the kerberos keys but it isn't quite finished yet.<br><br>rob<br><br>> TIA.<br>> <br>> John Robert Mendoza<br>>
 <br>> --- On *Fri, 8/14/09, Thu Nguyen Thi Anh /<<a ymailto="mailto:thunta@tma.com.vn" href="/mc/compose?to=thunta@tma.com.vn">thunta@tma.com.vn</a>>/* wrote:<br>> <br>> <br>>     From: Thu Nguyen Thi Anh <<a ymailto="mailto:thunta@tma.com.vn" href="/mc/compose?to=thunta@tma.com.vn">thunta@tma.com.vn</a>><br>>     Subject: RE: [Freeipa-users] Migrate data from OpenLdap to FreeIPA<br>>     To: "Rob Crittenden" <<a ymailto="mailto:rcritten@redhat.com" href="/mc/compose?to=rcritten@redhat.com">rcritten@redhat.com</a>>, "Thu Nguyen"<br>>     <<a ymailto="mailto:ntathu@tma.com.vn" href="/mc/compose?to=ntathu@tma.com.vn">ntathu@tma.com.vn</a>><br>>     Cc: <a ymailto="mailto:freeipa-users@redhat.com" href="/mc/compose?to=freeipa-users@redhat.com">freeipa-users@redhat.com</a><br>>     Date:
 Friday, 14 August, 2009, 6:56 PM<br>> <br>>     Thanks Rob very much. I will try of course on the test system :)<br>> <br>> <br>>     -----Original Message-----<br>>     From: Rob Crittenden [mailto:<a ymailto="mailto:rcritten@redhat.com" href="/mc/compose?to=rcritten@redhat.com">rcritten@redhat.com</a>]<br>>     Sent: Tue 6/30/2009 12:58 AM<br>>     To: Thu Nguyen<br>>     Cc: <a ymailto="mailto:freeipa-users@redhat.com" href="/mc/compose?to=freeipa-users@redhat.com">freeipa-users@redhat.com</a><br>>     Subject: Re: [Freeipa-users] Migrate data from OpenLdap to FreeIPA<br>> <br>>     Thu Nguyen wrote:<br>>      > Dear all,<br>>      ><br>>      >      ><br>>   
   > I did use OpenLDAP for our system which used to authenticate all web<br>>      > services (bugzilla, svn,..) and mail service (dovecot) . Now I would<br>>      > like to replace it by FreeIPA. Would you please instruct<br>>     (step-by-step<br>>      > if possible) how to migrate all data/structures from OpenLDAP to<br>>     FreeIPA?<br>>      ><br>> <br>>     We don't currently have instructions on how to do this.<br>> <br>>     Basically what you need to do is:<br>> <br>>     - install freeIPA<br>>     - get an ldif dump of your OpenLDAP server<br>>     - remove any unneeded structural and configuration options from the ldif<br>>     - convert this ldif to the IPA
 DIT<br>>     - load the ldif<br>> <br>>     You can see the DIT we use at <a href="http://freeipa.org/page/UsingRhdsWithIpa" target="_blank">http://freeipa.org/page/UsingRhdsWithIpa</a><br>> <br>>     When converting to our DIT you'll also need to ensure that the user<br>>     entries are set up properly. This means having:<br>> <br>>     - the krbprincipalname attribute set to <uid>@<REALM><br>>     - update the objectclass list<br>>     - set gidnumber to the ipausers group<br>> <br>>     You'll end up with a bunch of users that will work with simple auth but<br>>     don't have kerberos keys yet so kinit will fail. You'll need to create<br>>     some mechanism where they authenticate using their user
 password in<br>>     order to get kerberos keys.<br>> <br>>     And of course, do this on a test system first to make sure I haven't<br>>     missed something :-)<br>> <br>>     rob<br>> <br>> <br>> <br>>     -----Inline Attachment Follows-----<br>> <br>>     _______________________________________________<br>>     Freeipa-users mailing list<br>>     <a ymailto="mailto:Freeipa-users@redhat.com" href="/mc/compose?to=Freeipa-users@redhat.com">Freeipa-users@redhat.com</a> </mc/compose?to=<a ymailto="mailto:Freeipa-users@redhat.com" href="/mc/compose?to=Freeipa-users@redhat.com">Freeipa-users@redhat.com</a>><br>>     <a href="https://www.redhat.com/mailman/listinfo/freeipa-users"
 target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>> <br>> <br>> ------------------------------------------------------------------------<br>> Importing contacts has never been easier. <<a href="http://us.rd.yahoo.com/SIG=11dea1p2c/**http%3A%2F%2Fwww.trueswitch.com%2Fyahoo-ph" target="_blank">http://us.rd.yahoo.com/SIG=11dea1p2c/**http%3A%2F%2Fwww.trueswitch.com%2Fyahoo-ph</a>> <br>> Bring your friends over to Yahoo! Mail today!<br><br></div></blockquote></td></tr></table><br>
      <hr size=1> <a href="http://us.lrd.yahoo.com/_ylc=X3oDMTFnNHZxc2k1BHRtX2RtZWNoA1RleHQgTGluawR0bV9sbmsDVTExMDM0NjUEdG1fbmV0A1lhaG9vIQ--/SIG=11k7khaee/**http%3A//downloads.yahoo.com/sg/internetexplorer/"> Open emails faster. </a><br> Yahoo! recommends that you upgrade your browser to the new Internet Explorer 8 optimized for Yahoo!.<a href="http://us.lrd.yahoo.com/_ylc=X3oDMTFnNHZxc2k1BHRtX2RtZWNoA1RleHQgTGluawR0bV9sbmsDVTExMDM0NjUEdG1fbmV0A1lhaG9vIQ--/SIG=11k7khaee/**http%3A//downloads.yahoo.com/sg/internetexplorer/">Get it here! (It's free)</a>