<div dir="ltr"><div><div><div><div><div><div>Hi Danila and other freeipa gurus,<br></div>sorry for my late answer, there is a bank holiday in CZ and I am off work these two days.<br></div>Yes, /etc/nsswitch.conf is fine, see:<br><br>[root@spcss-2t-www ~]# cat /etc/nsswitch.conf |grep sudo<br>sudoers: files sss<br><br></div>I think it is set up as part of freeipa-client package.<br></div>I went through this guide:<br><a href="https://fedorahosted.org/sssd/wiki/HOWTO_Troubleshoot_SUDO">https://fedorahosted.org/sssd/wiki/HOWTO_Troubleshoot_SUDO</a><br><br></div>so I guess things are set right. <br></div>When I try to sudo as domain user, sssd_linuxdomain.cz.log says followng:<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_message_handler] (0x2000): Received SBUS method org.freedesktop.sssd.service.ping on path /org/freedesktop/sssd/service<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_get_sender_id_send] (0x2000): Not a sysbus message, quit<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_message_handler] (0x2000): Received SBUS method org.freedesktop.sssd.dataprovider.sudoHandler on path /org/freedesktop/sssd/dataprovider<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_get_sender_id_send] (0x2000): Not a sysbus message, quit<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_sudo_handler] (0x0400): Entering be_sudo_handler()<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_handler] (0x0400): Issuing a refresh of specific sudo rules<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_refresh_connect_done] (0x0400): SUDO LDAP connection successful<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_load_sudoers_next_base] (0x0400): Searching for sudo rules with base [ou=sudoers,dc=linuxdomain,dc=cz]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_print_server] (0x2000): Searching 10.1.123.103<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x0400): calling ldap_search_ext with [(&(&(objectClass=sudoRole)(|(cn=Pokusne)))(|(!(sudoHost=*))(sudoHost=ALL)(sudoHost=<a href="http://spcss-2t-www.linuxdomain.cz">spcss-2t-www.linuxdomain.cz</a>)(sudoHost=spcss-2t-www)(sudoHost=10.1.62.88)(sudoHost=<a href="http://10.1.62.0/24)(sudoHost=+*)(|(sudoHost=*\\*)(sudoHost=*?*)(sudoHost=*\2A*)(sudoHost=*[*]*))))][ou=sudoers,dc=linuxdomain,dc=cz">10.1.62.0/24)(sudoHost=+*)(|(sudoHost=*\\*)(sudoHost=*?*)(sudoHost=*\2A*)(sudoHost=*[*]*))))][ou=sudoers,dc=linuxdomain,dc=cz</a>].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [objectClass]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [cn]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoCommand]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoHost]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoUser]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoOption]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoRunAs]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoRunAsUser]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoRunAsGroup]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoNotBefore]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoNotAfter]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [sudoOrder]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [entryUSN]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x2000): ldap_search_ext called, msgid = 6<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 6 timeout 6<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23893178c0], connected[1], ops[0x7f23893168e0], ldap[0x7f2389333ff0]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_entry] (0x1000): OriginalDN: [cn=Pokusne,ou=sudoers,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [objectClass]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [cn]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [sudoCommand]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [sudoHost]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [sudoUser]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [entryUSN]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23893178c0], connected[1], ops[0x7f23893168e0], ldap[0x7f2389333ff0]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_op_finished] (0x0400): Search result: Success(0), no errmsg set<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 6 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_load_sudoers_process] (0x0400): Receiving sudo rules with base [ou=sudoers,dc=linuxdomain,dc=cz]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_refresh_load_done] (0x0400): Received 1 rules<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_sudo_purge_byname] (0x2000): Deleting sudo rule Pokusne<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_save_sudorule] (0x0400): Adding sudo rule Pokusne<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_refresh_load_done] (0x0400): Sudoers is successfuly stored in cache<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_sudo_set_usn] (0x0200): SUDO higher USN value: [16136]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_sudo_handler_reply] (0x0200): SUDO Backend returned: (0, 0, Success)<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23893178c0], connected[1], ops[(nil)], ldap[0x7f2389333ff0]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_message_handler] (0x2000): Received SBUS method org.freedesktop.sssd.dataprovider.getAccountInfo on path /org/freedesktop/sssd/dataprovider<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_get_sender_id_send] (0x2000): Not a sysbus message, quit<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_get_account_info] (0x0200): Got request for [0x1002][1][name=grpunixadmins]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_req_set_domain] (0x0400): Changing request domain from [<a href="http://linuxdomain.cz">linuxdomain.cz</a>] to [<a href="http://linuxdomain.cz">linuxdomain.cz</a>]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_groups_next_base] (0x0400): Searching for groups with base [cn=accounts,dc=linuxdomain,dc=cz]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_print_server] (0x2000): Searching 10.1.123.103<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x0400): calling ldap_search_ext with [(&(cn=grpunixadmins)(|(objectClass=ipaUserGroup)(objectClass=posixGroup))(cn=*)(&(gidNumber=*)(!(gidNumber=0))))][cn=accounts,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [objectClass]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [posixGroup]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [cn]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [userPassword]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [gidNumber]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [member]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [ipaUniqueID]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [ipaNTSecurityIdentifier]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [modifyTimestamp]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [entryUSN]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x2000): ldap_search_ext called, msgid = 22<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 22 timeout 6<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23892e20d0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_entry] (0x1000): OriginalDN: [cn=grpunixadmins,cn=groups,cn=accounts,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [objectClass]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [cn]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [gidNumber]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [member]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [ipaUniqueID]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [ipaNTSecurityIdentifier]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [modifyTimestamp]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [entryUSN]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23892e20d0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_op_finished] (0x0400): Search result: Success(0), no errmsg set<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 22 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_groups_process] (0x0400): Search for groups, returned 1 results.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_has_deref_support] (0x0400): The server supports deref method OpenLDAP<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_process_send] (0x2000): About to process group [cn=grpunixadmins,cn=groups,cn=accounts,dc=linuxdomain,dc=cz]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_search_users] (0x2000): Search users with filter: (&(objectclass=user)(originalDN=cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz))<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_search_users] (0x2000): No such entry<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_search_groups] (0x2000): Search groups with filter: (&(objectclass=group)(originalDN=cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz))<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_process_send] (0x2000): Looking up 1/1 members of group [cn=grpunixadmins,cn=groups,cn=accounts,dc=linuxdomain,dc=cz]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_process_send] (0x2000): Members of group [cn=grpunixadmins,cn=groups,cn=accounts,dc=linuxdomain,dc=cz] will be processed individually<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_print_server] (0x2000): Searching 10.1.123.103<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x0400): calling ldap_search_ext with [(&(|(objectClass=ipaUserGroup)(objectClass=posixGroup))(cn=*))][cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [objectClass]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [posixGroup]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [cn]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [userPassword]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [gidNumber]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [member]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [ipaUniqueID]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [ipaNTSecurityIdentifier]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [modifyTimestamp]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x1000): Requesting attrs: [entryUSN]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x2000): ldap_search_ext called, msgid = 23<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 23 timeout 6<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f2389358c20], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f2389358c20], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_entry] (0x1000): OriginalDN: [cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [objectClass]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [cn]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [ipaUniqueID]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [modifyTimestamp]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_parse_range] (0x2000): No sub-attributes for [entryUSN]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f2389358c20], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_op_finished] (0x0400): Search result: Success(0), no errmsg set<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 23 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_hash_group] (0x2000): Marking group as non-posix and setting GID=0!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_process_send] (0x2000): About to process group [cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_recv] (0x0400): 0 users found in the hash table<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_group_recv] (0x0400): 2 groups found in the hash table<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_primary_name] (0x0400): Processing object grpunixadmins<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_group] (0x0400): Processing group grpunixadmins<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_group] (0x2000): This is a posix group<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_attrs_add_ldap_attr] (0x2000): Adding original DN [cn=grpunixadmins,cn=groups,cn=accounts,dc=linuxdomain,dc=cz] to attributes of [grpunixadmins].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_attrs_add_ldap_attr] (0x2000): Adding original mod-Timestamp [20160629090835Z] to attributes of [grpunixadmins].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_ghost_members] (0x0400): The group has 1 members<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_ghost_members] (0x0400): Group has 1 members<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_group] (0x0400): Storing info for group grpunixadmins<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_attrs_get_sid_str] (0x1000): No [objectSIDString] attribute. [0][Success]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_primary_name] (0x0400): Processing object ad_admins_external<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_group] (0x0400): Processing group ad_admins_external<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_group] (0x2000): This is not a posix group<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_attrs_add_ldap_attr] (0x2000): Adding original DN [cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz] to attributes of [ad_admins_external].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_attrs_add_ldap_attr] (0x2000): Adding original mod-Timestamp [20160629090835Z] to attributes of [ad_admins_external].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_ghost_members] (0x0400): The group has 0 members<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_ghost_members] (0x0400): Group has 0 members<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_group] (0x0400): Storing info for group ad_admins_external<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_primary_name] (0x0400): Processing object grpunixadmins<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_grpmem] (0x0400): Processing group grpunixadmins<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_grpmem] (0x0400): Adding member users to group [grpunixadmins]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_fill_memberships] (0x1000):     member #0 (cn=ad_admins_external,cn=groups,cn=accounts,dc=linuxdomain,dc=cz): [name=ad_admins_external,cn=groups,cn=<a href="http://linuxdomain.cz">linuxdomain.cz</a>,cn=sysdb]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_primary_name] (0x0400): Processing object ad_admins_external<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_grpmem] (0x0400): Processing group ad_admins_external<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_grpmem] (0x0400): Failed to get group sid<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_save_grpmem] (0x0400): No members for group [ad_admins_external]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_nested_done] (0x2000): No external members, done(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_print_server] (0x2000): Searching 10.1.123.103<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x0400): calling ldap_search_ext with [(&(objectClass=ipaOverrideAnchor)(ipaAnchorUUID=:IPA:linuxdomain.cz:1f46c9d8-3c33-11e6-9653-005056961bfa))][cn=Default Trust View,cn=views,cn=accounts,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x2000): ldap_search_ext called, msgid = 24<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 24 timeout 60<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23892e20d0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23892e20d0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_op_finished] (0x0400): Search result: Success(0), no errmsg set<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 24 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [acctinfo_callback] (0x0100): Request processed. Returned 0,0,Success (Success)<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[(nil)], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_message_handler] (0x2000): Received SBUS method org.freedesktop.sssd.dataprovider.getAccountInfo on path /org/freedesktop/sssd/dataprovider<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_get_sender_id_send] (0x2000): Not a sysbus message, quit<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_get_account_info] (0x0200): Got request for [0x3][1][name=simecek.tomas]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_req_set_domain] (0x0400): Changing request domain from [<a href="http://linuxdomain.cz">linuxdomain.cz</a>] to [<a href="http://sd-stc.cz">sd-stc.cz</a>]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_print_server] (0x2000): Searching 10.1.123.103<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x0400): calling ldap_search_ext with [(&(objectClass=ipaUserOverride)(uid=simecek.tomas))][cn=Default Trust View,cn=views,cn=accounts,dc=linuxdomain,dc=cz].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_ext_step] (0x2000): ldap_search_ext called, msgid = 25<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 25 timeout 60<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23893168e0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_get_generic_op_finished] (0x0400): Search result: Success(0), no errmsg set<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 25 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_exop_send] (0x0400): Executing extended operation<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_exop_send] (0x2000): ldap_extended_operation sent, msgid = 26<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 26 timeout 6<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23893290a0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23893290a0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_exop_done] (0x0400): ldap_extended_operation result: Success(0), (null).<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 26 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_search_by_name] (0x0400): No such entry<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_exop_send] (0x0400): Executing extended operation<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_exop_send] (0x2000): ldap_extended_operation sent, msgid = 27<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_add] (0x2000): New operation 27 timeout 6<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23893290a0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[0x7f23893290a0], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_exop_done] (0x0400): ldap_extended_operation result: Success(0), (null).<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_op_destructor] (0x2000): Operation 27 finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_save_objects] (0x2000): Updating memberships for <a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a><br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_mod_group_member] (0x0080): ldb_modify failed: [No such object](32)[ldb_wait: No such object (32)]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_mod_group_member] (0x0400): Error: 2 (No such file or directory)<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_update_members_ex] (0x0020): Could not add member [<a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a>] to group [name=<a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a>,cn=groups,cn=<a href="http://sd-stc.cz">sd-stc.cz</a>,cn=sysdb]. Skipping.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [ipa_s2n_save_objects] (0x2000): Updating memberships for <a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a><br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_mod_group_member] (0x0080): ldb_modify failed: [No such object](32)[ldb_wait: No such object (32)]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_mod_group_member] (0x0400): Error: 2 (No such file or directory)<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sysdb_update_members_ex] (0x0020): Could not add member [<a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a>] to group [name=<a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a>,cn=groups,cn=<a href="http://sd-stc.cz">sd-stc.cz</a>,cn=sysdb]. Skipping.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [acctinfo_callback] (0x0100): Request processed. Returned 0,0,Success (Success)<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: sh[0x7f23892e30b0], connected[1], ops[(nil)], ldap[0x7f2389352030]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sdap_process_result] (0x2000): Trace: ldap_result found nothing!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_message_handler] (0x2000): Received SBUS method org.freedesktop.sssd.dataprovider.pamHandler on path /org/freedesktop/sssd/dataprovider<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [sbus_get_sender_id_send] (0x2000): Not a sysbus message, quit<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_req_set_domain] (0x0400): Changing request domain from [<a href="http://linuxdomain.cz">linuxdomain.cz</a>] to [<a href="http://sd-stc.cz">sd-stc.cz</a>]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_pam_handler] (0x0100): Got request with the following data<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): command: SSS_PAM_PREAUTH<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): domain: <a href="http://sd-stc.cz">sd-stc.cz</a><br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): user: <a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a><br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): service: sudo<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): tty: /dev/pts/0<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): ruser: <a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a><br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): rhost: <br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): authtok type: 0<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): newauthtok type: 0<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): priv: 0<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): cli_pid: 32185<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [pam_print_data] (0x0100): logon name: not set<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [krb5_auth_queue_send] (0x1000): Wait queue of user [<a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a>] is empty, running request [0x7f2389359480] immediately.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [fo_resolve_service_send] (0x0100): Trying to resolve service 'IPA'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [get_server_status] (0x1000): Status of server '<a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>' is 'working'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [get_port_status] (0x1000): Port status of port 0 for server '<a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>' is 'working'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [fo_resolve_service_activate_timeout] (0x2000): Resolve timeout set to 6 seconds<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [get_server_status] (0x1000): Status of server '<a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>' is 'working'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_resolve_server_process] (0x1000): Saving the first resolved server<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_resolve_server_process] (0x0200): Found address for server <a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>: [10.1.123.103] TTL 1199<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [child_handler_setup] (0x2000): Setting up signal handler up for pid [32186]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [child_handler_setup] (0x2000): Signal handler set up for pid [32186]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [write_pipe_handler] (0x0400): All data has been sent!<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [read_pipe_handler] (0x0400): EOF received, client finished<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [fo_set_port_status] (0x0100): Marking port 0 of server '<a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>' as 'working'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [set_server_common_status] (0x0100): Marking server '<a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>' as 'working'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [fo_set_port_status] (0x0400): Marking port 0 of duplicate server '<a href="http://svlxxipap.linuxdomain.cz">svlxxipap.linuxdomain.cz</a>' as 'working'<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [krb5_auth_store_creds] (0x0010): unsupported PAM command [249].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [krb5_auth_store_creds] (0x0010): password not available, offline auth may not work.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [check_wait_queue] (0x1000): Wait queue for user [<a href="mailto:simecek.tomas@sd-stc.cz">simecek.tomas@sd-stc.cz</a>] is empty.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [krb5_auth_queue_done] (0x1000): krb5_auth_queue request [0x7f2389359480] done.<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_pam_handler_callback] (0x0100): Backend returned: (0, 0, <NULL>) [Success (Success)]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_pam_handler_callback] (0x0100): Sending result [0][<a href="http://sd-stc.cz">sd-stc.cz</a>]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [be_pam_handler_callback] (0x0100): Sent result [0][<a href="http://sd-stc.cz">sd-stc.cz</a>]<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [child_sig_handler] (0x1000): Waiting for child [32186].<br>(Wed Jul  6 15:19:54 2016) [sssd[be[<a href="http://linuxdomain.cz">linuxdomain.cz</a>]]] [child_sig_handler] (0x0100): child [32186] finished successfully.<br><br><div><br>I'll appreciate any other hints if you have some.<br><br></div><div>Thanks, <br></div><div>Tomas Simecek<br></div><div><br></div></div><div class="gmail_extra"><br><div class="gmail_quote">2016-07-05 15:58 GMT+02:00 Danila Ladner <span dir="ltr"><<a href="mailto:ladner.danila@gmail.com" target="_blank">ladner.danila@gmail.com</a>></span>:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir="ltr">What about /etc/nsswitch.conf?<div>Does it have "sudo: files sss"?</div></div><div class="gmail_extra"><br><div class="gmail_quote"><div><div class="h5">On Mon, Jul 4, 2016 at 3:50 AM, Tomas Simecek <span dir="ltr"><<a href="mailto:simecek.tomas@gmail.com" target="_blank">simecek.tomas@gmail.com</a>></span> wrote:<br></div></div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div><div class="h5"><div dir="ltr">Dear freeipa users/admins,<br>I'm trying to implement freeipa in our company, so that our Unix admins can authenticate on Linux servers using their Windows AD account.<br>Following this guide <a href="https://www.freeipa.org/page/Active_Directory_trust_setup" target="_blank">https://www.freeipa.org/page/Active_Directory_trust_setup</a> it seems to work well, they can login without problems. <br>What I cannot make working is sudo from their AD accounts on Linux.<br><br>No matter what I try, it is still:<br><br>sudo systemctl restart httpd<br>[sudo] password for <a href="mailto:simecek.tomas@sd-stc.cz" target="_blank">simecek.tomas@sd-stc.cz</a>:<br>Sorry, try again.<br><br>Here's our setup:<br>Freeipa server: CentOS Linux release 7.2.1511 (Core), ipa-server-4.2.0-15.0.1.el7.centos.6.1.x86_64<br>Freeipa client: the same<br><br>AD domain name: <a href="http://sd-stc.cz" target="_blank">sd-stc.cz</a><br>IPA domain: <a href="http://linuxdomain.cz" target="_blank">linuxdomain.cz</a><br><br>When digging in logs and googling, I realized that the problem on client side could be:<br><br>[root@spcss-2t-www ~]# kinit -k<br>kinit: Cannot determine realm for host (principal host/spcss-2t-www@)<br><br>But this seems to work:<br>[root@spcss-2t-www ~]# kinit <a href="mailto:simecek.tomas@SD-STC.CZ" target="_blank">simecek.tomas@SD-STC.CZ</a><br>Password for <a href="mailto:simecek.tomas@SD-STC.CZ" target="_blank">simecek.tomas@SD-STC.CZ</a>:<br>[root@spcss-2t-www ~]# klist<br>Default principal: <a href="mailto:simecek.tomas@SD-STC.CZ" target="_blank">simecek.tomas@SD-STC.CZ</a><br><br>Valid starting       Expires              Service principal<br>07/04/2016 09:36:26  07/04/2016 19:36:26  krbtgt/<a href="mailto:SD-STC.CZ@SD-STC.CZ" target="_blank">SD-STC.CZ@SD-STC.CZ</a><br>        renew until 07/05/2016 09:36:23<br><br>My /etc/sssd/sssd.conf:<br>[domain/<a href="http://linuxdomain.cz" target="_blank">linuxdomain.cz</a>]<br><br>cache_credentials = True<br>krb5_store_password_if_offline = True<br>ipa_domain = <a href="http://linuxdomain.cz" target="_blank">linuxdomain.cz</a><br>krb5_realm = <a href="http://LINUXDOMAIN.CZ" target="_blank">LINUXDOMAIN.CZ</a><br>id_provider = ipa<br>auth_provider = ipa<br>access_provider = ipa<br>ipa_hostname = <a href="http://spcss-2t-www.linuxdomain.cz" target="_blank">spcss-2t-www.linuxdomain.cz</a><br>chpass_provider = ipa<br>ipa_server = <a href="http://svlxxipap.linuxdomain.cz" target="_blank">svlxxipap.linuxdomain.cz</a><br>ldap_tls_cacert = /etc/ipa/ca.crt<br>override_shell = /bin/bash<br>sudo_provider = ldap<br>ldap_uri = ldap://<a href="http://svlxxipap.linuxdomain.cz" target="_blank">svlxxipap.linuxdomain.cz</a><br>ldap_sudo_search_base = ou=sudoers,dc=linuxdomain,dc=cz<br>ldap_sasl_mech = GSSAPI<br>ldap_sasl_authid = host/<a href="mailto:spcss-2t-www.linuxdomain.cz@LINUXDOMAIN.CZ" target="_blank">spcss-2t-www.linuxdomain.cz@LINUXDOMAIN.CZ</a><br>ldap_sasl_realm = <a href="http://LINUXDOMAIN.CZ" target="_blank">LINUXDOMAIN.CZ</a><br>krb5_server = <a href="http://svlxxipap.linuxdomain.cz" target="_blank">svlxxipap.linuxdomain.cz</a><br><br>[sssd]<br>services = nss, sudo, pam, ssh<br>config_file_version = 2<br><br>domains = <a href="http://linuxdomain.cz" target="_blank">linuxdomain.cz</a><br>[nss]<br>homedir_substring = /home<br>....<br><br>My /etc/krb5.conf:<br>#File modified by ipa-client-install<br><br>includedir /var/lib/sss/pubconf/krb5.include.d/<br><br>[libdefaults]<br>  default_realm = <a href="http://LINUXDOMAIN.CZ" target="_blank">LINUXDOMAIN.CZ</a><br>  dns_lookup_realm = true<br>  dns_lookup_kdc = true<br>  rdns = false<br>  ticket_lifetime = 24h<br>  forwardable = yes<br>  udp_preference_limit = 0<br>  default_ccache_name = KEYRING:persistent:%{uid}<br><br><br>[realms]<br>  <a href="http://LINUXDOMAIN.CZ" target="_blank">LINUXDOMAIN.CZ</a> = {<br>    pkinit_anchors = FILE:/etc/ipa/ca.crt<br>  }<br><br><br>[domain_realm]<br>  .<a href="http://linuxdomain.cz" target="_blank">linuxdomain.cz</a> = <a href="http://LINUXDOMAIN.CZ" target="_blank">LINUXDOMAIN.CZ</a><br>  <a href="http://linuxdomain.cz" target="_blank">linuxdomain.cz</a> = <a href="http://LINUXDOMAIN.CZ" target="_blank">LINUXDOMAIN.CZ</a><br><br>Would you please suggest which way to investigate? <br><br>Thanks<span><font color="#888888"><br><br>Tomas Simecek<br></font></span></div>
<br></div></div><span class="HOEnZb"><font color="#888888">--<br>
Manage your subscription for the Freeipa-users mailing list:<br>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users" rel="noreferrer" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>
Go to <a href="http://freeipa.org" rel="noreferrer" target="_blank">http://freeipa.org</a> for more info on the project<br></font></span></blockquote></div><br></div>
</blockquote></div><br></div>