<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
<style type="text/css" style="display:none"><!--P{margin-top:0;margin-bottom:0;} p         {margin-top:0;  margin-bottom:0}--></style>
</head>
<body dir="ltr" style="font-size:12pt;color:#000000;background-color:#FFFFFF;font-family:Calibri,Arial,Helvetica,sans-serif;">
<p>I'm trying to create a new replica and i receive the following message:</p>
<p><br>
</p>
<p>onfiguring Kerberos KDC (krb5kdc). Estimated time: 30 seconds<br>
  [1/8]: adding sasl mappings to the directory<br>
  [2/8]: configuring KDC<br>
  [3/8]: creating a keytab for the directory<br>
  [4/8]: creating a keytab for the machine<br>
  [5/8]: adding the password extension to the directory<br>
  [6/8]: enable GSSAPI for replication<br>
  [error] RuntimeError: One of the ldap service principals is missing. Replication agreement cannot be converted.<br>
Replication error message: Can't acquire busy replica<br>
</p>
<p><br>
</p>
<p>I have done a multiple time:</p>
<p><br>
</p>
<p>ipa-replica-manage del new-ipa.domain.local --force --cleanup</p>
<p><br>
</p>
<p>I have validated that my ports are open:</p>
<p>nmap -Pn -p53,80,88,443,389,464,636 existing-ipa<br>
<br>
Starting Nmap 6.40 ( http://nmap.org ) at 2016-05-05 13:46 UTC<br>
Nmap scan report for existing-ipa (xxx.xxx.xxx.xxx)<br>
Host is up (0.29s latency).<br>
rDNS record for xxx.xxx.xxx.xxx: existing-ipa.domain.local<br>
PORT    STATE SERVICE<br>
53/tcp  open  domain<br>
80/tcp  open  http<br>
88/tcp  open  kerberos-sec<br>
389/tcp open  ldap<br>
443/tcp open  https<br>
464/tcp open  kpasswd5<br>
636/tcp open  ldapssl<br>
<br>
Nmap done: 1 IP address (1 host up) scanned in 0.97 seconds<br>
</p>
<p><br>
</p>
<p>nmap -Pn -p53,80,88,443,389,464,636 xxx.xxx.xxx.xxx (this is after the failed install - closed means nothing is listening)<br>
<br>
Starting Nmap 6.40 ( http://nmap.org ) at 2016-05-05 13:50 UTC<br>
Nmap scan report for new-ipa.domain.local (xxx.xxx.xxx.xxx)<br>
Host is up (0.21s latency).<br>
PORT    STATE  SERVICE<br>
53/tcp  closed domain<br>
80/tcp  closed http<br>
88/tcp  closed kerberos-sec<br>
389/tcp open   ldap<br>
443/tcp closed https<br>
464/tcp closed kpasswd5<br>
636/tcp open   ldapssl<br>
<br>
Nmap done: 1 IP address (1 host up) scanned in 0.25 seconds</p>
<p><br>
</p>
<p>I am running on Centos 7 with:</p>
<p><br>
</p>
<p>ipa-server-dns-4.2.0-15.0.1.el7.centos.6.1.x86_64<br>
ipa-server-4.2.0-15.0.1.el7.centos.6.1.x86_64<br>
ipa-admintools-4.2.0-15.0.1.el7.centos.6.1.x86_64<br>
python-libipa_hbac-1.13.0-40.el7_2.2.x86_64<br>
ipa-python-4.2.0-15.0.1.el7.centos.6.1.x86_64<br>
sssd-ipa-1.13.0-40.el7_2.2.x86_64<br>
libipa_hbac-1.13.0-40.el7_2.2.x86_64<br>
ipa-client-4.2.0-15.0.1.el7.centos.6.1.x86_64<br>
<br>
The other strange thing i notice at the beginning of the install is:</p>
<p>ipa         : ERROR    Could not resolve hostname new-ipa.domain.local using DNS. Clients may not function properly. Please check your DNS setup. (Note that this check queries IPA DNS directly and ignores /etc/hosts.)<br>
</p>
<p><br>
</p>
<p>But i can find it from the command line with dig/nslookup.</p>
<p><br>
</p>
<p>With more debug info, i find it is trying to reach another ipa that he has no access to (geo is too far and ports are closed instead of using resolv.conf).</p>
<p><br>
</p>
<p>What am i missing here? </p>
<p><br>
</p>
<p>BTW i have multiples replicas installed already.</p>
<p><br>
</p>
<p>Thanks</p>
<p>Louis<br>
</p>
<div id="Signature"><style type="text/css" style="display:none"> <!-- p    {margin-top:0;  margin-bottom:0} --> </style>
<div id="divtagdefaultwrapper" style="font-size:12pt; color:#000000; background-color:#FFFFFF; font-family:Calibri,Arial,Helvetica,sans-serif">
<span id="dataURI" style="display:none">data:image/png;base64,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</span></div>
</div>
</body>
</html>