<div dir="ltr"><div class="gmail_extra"><div class="gmail_quote">On 17 July 2016 at 09:03, Alexander Bokovoy <span dir="ltr"><<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>></span> wrote:<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Your sssd configuration does not mention what DN is used to bind to the<br>
LDAP server to retrieve the data. This means you are using anonymous<br>
bind. Since FreeIPA 4.0 there is a number of attributes that are not<br>
available to anonymous binds, including 'member' and 'memberof'. Thus,<br>
SSSD does not see membership information when using anonymous binds.<br>
<br>
In normally enrolled IPA clients host/ipa.client@IPA.REALM Kerberos<br>
principal is used to bind to LDAP with GSSAPI when SSSD talks to LDAP<br>
server, thus all binds are authenticated and 'member'/'memberof'<br>
attributes are accessible.<br>
<br>
So you either need to enroll machines to IPA and switch your sssd.conf<br>
to use 'ipa' providers instead of ldap, or define a system account that<br>
can be used to bind to LDAP by your sssd clients. In short term<br>
perspective that would probably be an easier fix. For the latter see<br>
sssd-ldap(5), ldap_default_bind_dn, ldap_default_authtok options.</blockquote></div><div><br></div><div>Interesting, I'll look into this and report back.</div><div><br></div>-- <br><div class="gmail_signature" data-smartmail="gmail_signature"><div dir="ltr">Kind regards,<div> Peter Pakos</div></div></div>
</div></div>