<div dir="rtl"><div dir="ltr">All understood :) </div><div dir="ltr">Thank you (and all others who responded) for the <font face="arial, sans-serif">explanations.</font></div><div dir="ltr"><font face="arial, sans-serif"><br></font></div><div dir="ltr"><font face="arial, sans-serif">Genadi.</font></div></div><div class="gmail_extra"><br><div class="gmail_quote"><div dir="ltr">2014-10-10 6:26 GMT+02:00 Alexander Bokovoy <span dir="ltr"><<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>></span>:</div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">On Fri, 10 Oct 2014, Genadi Postrilko wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Thank you for providing the reference.<br>
I understood that when creating a forest trust between two AD forests,<br>
the trust is transitive to all domains in both forests (by default).<br>
And it has to be established between the two forest root domain.<br>
<br>
External trust (between AD forests or domains), is non transitive.<br>
Trust can be established between (child) domains in different forests,<br>
without the need to create trust between child domains and the forest<br>
root domain of the opposite forest.<br>
<br>
But i'm not sure about Realm Trust.<br>
Realm Trust considered as a kind of forest trust? And that why the trust<br>
has to be established between the forest root domains (and not like<br>
external trust) ?<br>
</blockquote></span>
FreeIPA only provides the first type of the trust -- a forest trust to<br>
AD where AD thinks it trusts an AD forest. All other types of forest are<br>
irrelevant in this context and have no implementation or support in<br>
FreeIPA.<span class=""><br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
Assuming i follow the IPA Trust setup guide-<br>
The trust created between <a href="http://red.com" target="_blank">red.com</a> (AD forest root domain) and<br>
<a href="http://linux.blue.com" target="_blank">linux.blue.com</a> (IPA domain) is configured to be transitive? Users from<br>
<a href="http://blue.com" target="_blank">blue.com</a> domain will able to login to IPA domain?  And so are users<br>
from other child and root domains in the forest?<br>
</blockquote></span>
Yes, and yes.<br>
<br>
You have        ipa trustdomain-find|del|disable|<u></u>enable<br>
<br>
commands to manage what domains from the trust can have access to IPA<br>
resources. Forest root domain is always allowed, you cannot disable it,<br>
only delete the whole trust.<div class="HOEnZb"><div class="h5"><br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
<br>
<br>
<br>
2014-10-08 19:06 GMT+02:00 Alexander Bokovoy <<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>>:<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
On Wed, 08 Oct 2014, Genadi Postrilko wrote:<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
2014-10-08 17:48 GMT+02:00 Alexander Bokovoy <<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>>:<br>
<br>
 On Wed, 08 Oct 2014, Genadi Postrilko wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
 The forest root domain in my case is <a href="http://RED.COM" target="_blank">RED.COM</a>.<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
 You need to establish trust to <a href="http://red.com" target="_blank">red.com</a> then. Any domain which is<br>
</blockquote>
member<br>
of the forest <a href="http://red.com" target="_blank">red.com</a> will be visible through trust.<br>
<br>
Forest trust can only be established between forest root domains, that's<br>
how it is designed by Microsoft.<br>
<br>
<br>
 It doesn't matter how complex the forest is? Even if the forest contains<br>
</blockquote>
number of domain trees, the trust has to be<br>
established with the forest root domain?<br>
<br>
</blockquote>
Yes, see "Forest trusts" section of<br>
<a href="http://technet.microsoft.com/en-us/library/cc773178%28v=ws.10%29.aspx" target="_blank">http://technet.microsoft.com/<u></u>en-us/library/cc773178%28v=ws.<u></u>10%29.aspx</a><br>
<br>
 I have attached the log files.<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
 These logs show you are attempting to establish trust to <a href="http://blue.com" target="_blank">blue.com</a><br>
</blockquote>
which<br>
is not a forest root domain, thus nothing works.<br>
<br>
<br>
</blockquote>
I assumed that DNS forwarding has to be created between IPA (<br>
<a href="http://linux.blue.com" target="_blank">linux.blue.com</a>)<br>
and the AD (<a href="http://blue.com" target="_blank">blue.com</a>).<br>
Should any DNS configuration change?<br>
<br>
</blockquote>
It should be between all AD domains which would use IPA services, namely<br>
forest root domain (<a href="http://red.com" target="_blank">red.com</a>) and all other domains whose users will be<br>
accessing the trust (<a href="http://blue.com" target="_blank">blue.com</a> in your case).<br>
<br>
Usually this is solved globally, of course.<br>
--<br>
/ Alexander Bokovoy<br>
<br>
</blockquote></blockquote>
<br></div></div><span class="HOEnZb"><font color="#888888">
-- <br>
/ Alexander Bokovoy<br>
</font></span></blockquote></div><br></div>