<div dir="rtl"><div dir="ltr">The forest root domain in my case is <a href="http://RED.COM">RED.COM</a>.</div><div dir="ltr"><br></div><div dir="ltr">I have attached the log files.</div></div><div class="gmail_extra"><br><div class="gmail_quote"><div dir="ltr">2014-10-08 14:15 GMT+02:00 Alexander Bokovoy <span dir="ltr"><<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>></span>:</div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">On Wed, 08 Oct 2014, Genadi Postrilko wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Both Domain functional level and Forest functional level are Windows Server<br>
2008 R2.<br>
</blockquote></span>
You need to check if the AD DC server IPA tries to contact has PDC<br>
emulator role _and_ is a domain controller for the root domain of the<br>
forest.<br>
<br>
I've added some fixes to enforce this checked in 4.0 (and backported to<br>
3.3 in some RHEL 7 update which is not yet pushed out) but the easiest<br>
thing to ensure you are using right domains and right servers.<br>
<br>
forest root domain = first domain created in the forest. If forest name<br>
is <a href="http://example.com" target="_blank">example.com</a>, then that's the forest root domain as well.<br>
<br>
Using <a href="http://www.freeipa.org/page/Howto/IPAv3_AD_trust_setup#Debugging_trust" target="_blank">http://www.freeipa.org/page/<u></u>Howto/IPAv3_AD_trust_setup#<u></u>Debugging_trust</a><br>
you can generate proper logs to see where the issue is.<div class="HOEnZb"><div class="h5"><br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
2014-10-08 9:24 GMT+02:00 Sumit Bose <<a href="mailto:sbose@redhat.com" target="_blank">sbose@redhat.com</a>>:<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
On Wed, Oct 08, 2014 at 02:42:47AM +0200, Genadi Postrilko wrote:<br>
> Hello.<br>
><br>
> I am attempting to create trust between AD and IPA.<br>
><br>
> I have deployed AD environment as follows:<br>
><br>
> I have created domain <a href="http://RED.COM" target="_blank">RED.COM</a><br>
> Then i add new domain tree root - <a href="http://BLUE.COM" target="_blank">BLUE.COM</a>.<br>
><br>
> Now i would like to establish trust with IPA as a sub domain (<br>
<a href="http://LINUX.BLUE.COM" target="_blank">LINUX.BLUE.COM</a>)<br>
> of <a href="http://BLUE.COM" target="_blank">BLUE.COM</a>.<br>
><br>
> I followed the guide and when reaching to trust agreement creation i<br>
> stumbled into this error:<br>
><br>
>  ipa trust-add --type=ad <a href="http://blue.com" target="_blank">blue.com</a> --admin Administrator --password<br>
> Active directory domain administrator's password:<br>
> ipa: ERROR: invalid 'AD domain controller': unsupported functional level<br>
<br>
can you check the domain and forest functional levels of your domains?<br>
You can find this information in the 'Active Directory Domains and<br>
Trusts' utility by right-clicking the domain name and selecting<br>
properties? iirc the minimal level we support in 2003R2.<br>
<br>
bye,<br>
Sumit<br>
<br>
><br>
> Both AD server are 2008 R2.<br>
> IPA version is 3.3, installed on RHEL 7.<br>
><br>
> Help will be appreciated.<br>
><br>
> Genadi.<br>
<br>
> --<br>
> Manage your subscription for the Freeipa-users mailing list:<br>
> <a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/<u></u>mailman/listinfo/freeipa-users</a><br>
> Go To <a href="http://freeipa.org" target="_blank">http://freeipa.org</a> for more info on the project<br>
<br>
<br>
</blockquote></blockquote>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
-- <br>
Manage your subscription for the Freeipa-users mailing list:<br>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users" target="_blank">https://www.redhat.com/<u></u>mailman/listinfo/freeipa-users</a><br>
Go To <a href="http://freeipa.org" target="_blank">http://freeipa.org</a> for more info on the project<br>
</blockquote>
<br>
<br></div></div><span class="HOEnZb"><font color="#888888">
-- <br>
/ Alexander Bokovoy<br>
</font></span></blockquote></div><br></div>