<html><body><p>Hi Jakub<br><br>I have restarted sssd with <font face="Menlo-Regular">debug_level=6</font><br><br>Then I made one (failed) attempt to login via ssh with the user "bimbo".<br><br>Logs, anonymised are attached.<br><br>To my untrained eyes, nothing shouts "horrible error" to me.<br><br>Chris<br><br><i>(See attached file: sssd_logs.zip)</i><br><br><br><img width="16" height="16" src="cid:2__=8FBBF591DFA2DFDF8f9e8a93df938690918c8FB@" border="0" alt="Inactive hide details for Jakub Hrozek ---18.11.2015 19:30:29---On Wed, Nov 18, 2015 at 04:34:39PM +0100, Christopher Lamb wrot"><font color="#424282">Jakub Hrozek ---18.11.2015 19:30:29---On Wed, Nov 18, 2015 at 04:34:39PM +0100, Christopher Lamb wrote: ></font><br><br><font size="2" color="#5F5F5F">From:        </font><font size="2">Jakub Hrozek <jhrozek@redhat.com></font><br><font size="2" color="#5F5F5F">To:        </font><font size="2">freeipa-users@redhat.com</font><br><font size="2" color="#5F5F5F">Date:        </font><font size="2">18.11.2015 19:30</font><br><font size="2" color="#5F5F5F">Subject:        </font><font size="2">Re: [Freeipa-users] Invalid UID in persistent keyring name while getting default cache. on OEL 7.1</font><br><font size="2" color="#5F5F5F">Sent by:        </font><font size="2">freeipa-users-bounces@redhat.com</font><br><hr width="100%" size="2" align="left" noshade style="color:#8091A5; "><br><br><br><tt>On Wed, Nov 18, 2015 at 04:34:39PM +0100, Christopher Lamb wrote:<br>> <br>> I have a newly installed OEL 7.1 server (7.0 DVD, then yum updated to 7.1)<br>> The ipa-client is installed, making this server an ipa host.<br>> <br>> <br>> <br>> > getent passwd xxxx<br>> <br>> is successful for ipa users.  -->OK<br>> <br>> However I cannot log on to the host with ipa users (direct or ssh). -->NOT<br>> <br>> OK<br>> <br>> <br>> <br>> When logged on as root (local user), I can “su -“ to my ipa user. -->OK<br>> <br>> <br>> <br>> "> systemctl status sssd" and "> kinit"<br>> <br>> both show:<br>> <br>> “Invalid UID in persistent keyring name while getting default cache.”<br>> <br>> <br>> <br>> Having googled with this error, I saw some indications that it could be<br>> <br>> related to the kernel.<br>> <br>> </tt><tt><a href="https://bugzilla.redhat.com/show_bug.cgi?id=1017683">https://bugzilla.redhat.com/show_bug.cgi?id=1017683</a></tt><tt><br>> <br>> </tt><tt><a href="https://bugzilla.redhat.com/show_bug.cgi?id=1029110">https://bugzilla.redhat.com/show_bug.cgi?id=1029110</a></tt><tt><br>> <br>> <br>> <br>> For a fresh OEL install, the default kernel is the uek version. "Aha" I<br>> <br>> thought, let’s change back to the standard RHEL kernel.<br>> <br>> After a reboot with the RHEL kernel, I was still not able to log in with my<br>> <br>> ipa user.<br>> <br>> <br>> <br>> I then logged on as root, and changed to my ipa user via su.<br>> <br>> > klist -l<br>> <br>> produced:<br>> <br>> KEYRING:persistent:93397:krb_cache_76B9lf2 (Expired)<br><br>I'm surprised you had any ccache at all, because login as root bypasses<br>PAM.<br><br>But in general, if you login with sssd and the cache is expired a long<br>time ago (1970), that means sssd logged you in offline and the ccache is<br>a placeholder for when sssd switches to online mode.<br><br>> <br>> <br>> <br>> I therefore deleted the key:<br>> <br>> > kdestroy -A<br>> <br>> Then I stopped the sssd service, and cleared the cache in /var/lib/sss/db/,<br>> <br>> then restarted sssd<br>> <br>> <br>> <br>> After that I was now able to log on with my ipa user (both direct and via<br>> <br>> ssh).<br>> <br>> <br>> <br>> However I cannot get any other ipa users to logon to this host!  --> NOT OK<br>> <br>> The same users can successfully logon to other ipa hosts in the same<br>> <br>> domain.<br>> <br>> <br>> <br>> My ipa user was the one used to enroll the host.<br>> <br>> <br>> <br>> Any ideas?<br><br>Not without logs, see:<br>    </tt><tt><a href="https://fedorahosted.org/sssd/wiki/Troubleshooting">https://fedorahosted.org/sssd/wiki/Troubleshooting</a></tt><tt><br><br>-- <br>Manage your subscription for the Freeipa-users mailing list:<br></tt><tt><a href="https://www.redhat.com/mailman/listinfo/freeipa-users">https://www.redhat.com/mailman/listinfo/freeipa-users</a></tt><tt><br>Go to </tt><tt><a href="http://freeipa.org">http://freeipa.org</a></tt><tt> for more info on the project</tt><br><br><BR>
</body></html>