OK Thanks a lot for the solution and for the advice.<br><br><br><div class="gmail_quote">2012/9/19 Rob Crittenden <span dir="ltr"><<a href="mailto:rcritten@redhat.com" target="_blank">rcritten@redhat.com</a>></span><br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">James James wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class="im">
Hi,<br>
<br>
I have followed this<br>
<a href="http://freeipa.org/page/Certificate_Authority#Using_Certificates_From_a_Different_CA" target="_blank">http://freeipa.org/page/<u></u>Certificate_Authority#Using_<u></u>Certificates_From_a_Different_<u></u>CA</a><br>

and everything works well.<br>
<br>
Now when, from the console, I execute<br>
<br>
$ ipa user-find<br>
<br>
I've got<br>
<br>
[root@ipa ipa]# ipa user-find<br>
ipa: ERROR: cert validation failed for "E=<a href="mailto:certusser@example.com" target="_blank">certusser@example.com</a><br></div>
<mailto:<a href="mailto:certusser@example.com" target="_blank">certusser@example.com</a>><u></u>,CN=<a href="http://ipa.example.com" target="_blank">ipa.example.com</a><br>
<<a href="http://ipa.example.com" target="_blank">http://ipa.example.com</a>>,OU=<u></u>TEST,O=TEST,C=FR"<div class="im"><br>
((SEC_ERROR_UNTRUSTED_ISSUER) Peer's certificate issuer has been marked<br>
as not trusted by the user.)<br>
ipa: ERROR: cannot connect to u'<a href="http://ipa.lix.example.com/ipa/xml" target="_blank">http://ipa.lix.example.com/<u></u>ipa/xml</a>':<br>
[Errno -8172] (SEC_ERROR_UNTRUSTED_ISSUER) Peer's certificate issuer has<br>
been marked as not trusted by the user.<br>
<br>
Any help will be very appreciated ..<br>
</div></blockquote>
<br>
You need to add the CA certificate to /etc/pki/nssdb on the client and mark it as trusted.<br>
<br>
Note that installing certificates from another CA is not recommended and you may run into further corner cases. If you have an existing CA then installing the IPA dogtag CA as a subordinate is a better long-term solution.<span class="HOEnZb"><font color="#888888"><br>

<br>
rob<br>
<br>
</font></span></blockquote></div><br>