Fellows,<br><br>That capability would be awesome!  Just what I need...<br><br>Let me know if it is possible and what kind of time frame you expect it to happen...<br><br>Thanks,<br><br>Tom <br><br><div class="gmail_quote">
On Fri, May 24, 2013 at 10:18 AM, Martin Kosek <span dir="ltr"><<a href="mailto:mkosek@redhat.com" target="_blank">mkosek@redhat.com</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<div class="HOEnZb"><div class="h5">On 05/24/2013 03:34 PM, Simo Sorce wrote:<br>
> On Fri, 2013-05-24 at 07:44 -0400, Ainsworth, Thomas wrote:<br>
>> Greetings,<br>
>><br>
>> I was told to bring my issue to this distribution.<br>
>><br>
>> Six months or so ago I was tasked with setting up a Kerberos/LDAP<br>
>> Authentication server.  After a<br>
>> month of headaches I finally got it to work - Then I relaized it would<br>
>> be a monster to maintain.  Then a<br>
>> peer asked me to have a look at FreeIPA. Wow.  Installed it - was<br>
>> amazed.  Runs great.  We love it.<br>
>><br>
>> ...A few days ago, I was notified I have to change my domain/REALM in<br>
>> FreeIPA.  I read the manual,<br>
>> google searches ... crickets.  I hear crickets.  I started spitting<br>
>> blood in the trash can.<br>
>><br>
>> I joined a forum and asked for any information, and I was pointed<br>
>> here....so...here goes...<br>
>><br>
>><br>
>> My Current Configuration<br>
>><br>
>> - We have two (2) servers.  Both are installed with<br>
>> ipa-server-3.0.0-26.el6_4.2.x86_64.<br>
>>   One is a replica server.<br>
>><br>
>> Domain:  my.network.domain<br>
>> Realm:    MY.NETWORK.DOMAIN<br>
>><br>
>><br>
>> New Proposed Configuration<br>
>><br>
>> Domain: my.local.network.domain<br>
>> Realm: MY.LOCAL.NETWORK.DOMAIN<br>
>><br>
>><br>
>><br>
>> Sounds easy - but the paradox is ... the beauty of FreeIPA is that it<br>
>> does everything under the hood for you,<br>
>> and the horror is that it does everything under the hood for you!<br>
>> There seem to be so many tentacles with<br>
>> KERBEROS that I am afraid of jacking something up.<br>
>><br>
>> Now, I have written a script that uses ipa to create all of my users -<br>
>> except the passwords.  So, what I was thinking<br>
>> is to shut down the replica server, re-kick it, re-install FreeIPA<br>
>> with the new domain/REALM and then run my deploy<br>
>> users script.  It would be my new master.  But then I would have to<br>
>> have "each" user log in and change their password.<br>
>> Then take the second server and make it the replica.<br>
>><br>
>> Question #1:  Is this a stupid idea....  Is there a way (documented or<br>
>> not) that I can simply change my domain/REALM?<br>
>>                     Am I making this too hard?<br>
>><br>
>> Question #2: Is there a way to backup the users passwords and then<br>
>> after I re-kick, install ipa and create my users ... I<br>
>>                    can simply "import" this information into the new<br>
>> ipa instance.<br>
>><br>
>> Any and all suggestions are greatly appreciated...<br>
><br>
> I would look at the migration pages. You can probably use migration mode<br>
> to migrate user data from one FreeIPa install to the other and then the<br>
> migration mode of sssd to validate and recompute the kerberos keys.<br>
><br>
><br>
> See this for some guidance:<br>
> <a href="https://access.redhat.com/site/documentation/en-US/Red_Hat_Enterprise_Linux/6/html/Identity_Management_Guide/Migrating_from_a_Directory_Server_to_IPA.html" target="_blank">https://access.redhat.com/site/documentation/en-US/Red_Hat_Enterprise_Linux/6/html/Identity_Management_Guide/Migrating_from_a_Directory_Server_to_IPA.html</a><br>

><br>
> Simo.<br>
><br>
<br>
</div></div>Simo, on a side note - I am thinking, would it make sense to create a new<br>
command "ipa migrate-ipa" which would migrate data from other IPA installation?<br>
I.e. it would migrate users, groups, hosts, sudo, hbac, automount, etc?<br>
<br>
I came across several user cases where creating a replica was not an option and<br>
migration like this would have been beneficial.<br>
<span class="HOEnZb"><font color="#888888"><br>
Martin<br>
</font></span></blockquote></div><br>