<div dir="ltr">Not sure if it's related or not but I also reported an instance of similar behavior of this on Ubuntu 16.0.1<br><div class="gmail_extra"><br><div class="gmail_quote">On Tue, Aug 23, 2016 at 2:24 AM, Tony Brian Albers <span dir="ltr"><<a href="mailto:tba@statsbiblioteket.dk" target="_blank">tba@statsbiblioteket.dk</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">Hi guys,<br>
<br>
I've been trying to get sudo to work for our day-to-day admin who have<br>
their own usergroup in IPA called subadmin.<br>
<br>
For some reason I can't really get sudo to work, I suspect I am missing<br>
something simple, but I can't really figure out what it is.<br>
<br>
This is my config:<br>
<br>
# ipa sudorule-find<br>
-------------------<br>
1 Sudo Rule matched<br>
-------------------<br>
  Rule name: All<br>
  Enabled: TRUE<br>
  Host category: all<br>
  Command category: all<br>
  User Groups: subadmin<br>
----------------------------<br>
Number of entries returned 1<br>
----------------------------<br>
#<br>
<br>
<br>
<br>
<br>
# ipa group-find subadmin<br>
---------------<br>
1 group matched<br>
---------------<br>
  Group name: subadmin<br>
  Description: For daily administration of users and hosts<br>
  GID: 10003<br>
  Member users: abr-sadm, pmd-sadm, tba-sadm, bja-sadm, alberto-ibm<br>
  Roles: Sub-admins<br>
  Member of Sudo rule: All<br>
----------------------------<br>
Number of entries returned 1<br>
----------------------------<br>
#<br>
<br>
<br>
<br>
<br>
<br>
And on a client:<br>
<br>
# cat /etc/sssd/sssd.conf<br>
[domain/kac.lokalnet]<br>
<br>
cache_credentials = True<br>
krb5_store_password_if_offline = True<br>
ipa_domain = kac.sblokalnet<br>
id_provider = ipa<br>
auth_provider = ipa<br>
access_provider = ipa<br>
ipa_hostname = kac-man-001.kac.lokalnet<br>
chpass_provider = ipa<br>
ipa_server = _srv_, kac-adm-001.kac.lokalnet<br>
ldap_tls_cacert = /etc/ipa/ca.crt<br>
autofs_provider = ipa<br>
ipa_automount_location = default<br>
krb5_renewable_lifetime = 50d<br>
krb5_renew_interval = 3600<br>
[sssd]<br>
services = nss, sudo, pam, autofs, ssh<br>
config_file_version = 2<br>
<br>
domains = kac.lokalnet<br>
[nss]<br>
homedir_substring = /home<br>
<br>
[pam]<br>
<br>
[sudo]<br>
<br>
[autofs]<br>
<br>
[ssh]<br>
<br>
[pac]<br>
<br>
[ifp]<br>
<br>
<br>
<br>
<br>
<br>
<br>
nsswitch.conf:<br>
<br>
passwd:     files sss<br>
shadow:     files sss<br>
group:      files sss<br>
#initgroups: files<br>
<br>
#hosts:     db files nisplus nis dns<br>
hosts:      files dns myhostname<br>
<br>
# Example - obey only what nisplus tells us...<br>
#services:   nisplus [NOTFOUND=return] files<br>
#networks:   nisplus [NOTFOUND=return] files<br>
#protocols:  nisplus [NOTFOUND=return] files<br>
#rpc:        nisplus [NOTFOUND=return] files<br>
#ethers:     nisplus [NOTFOUND=return] files<br>
#netmasks:   nisplus [NOTFOUND=return] files<br>
<br>
bootparams: nisplus [NOTFOUND=return] files<br>
<br>
ethers:     files<br>
netmasks:   files<br>
networks:   files<br>
protocols:  files<br>
rpc:        files<br>
services:   files sss<br>
<br>
netgroup:   files sss<br>
<br>
publickey:  nisplus<br>
<br>
automount:  sss files<br>
aliases:    files nisplus<br>
sudoers:    files sss<br>
<br>
<br>
<br>
<br>
And for a subadmin account:<br>
<br>
-sh-4.2$ sudo -l<br>
[sudo] password for tba-sadm:<br>
Your password will expire in 6 day(s).<br>
User tba-sadm is not allowed to run sudo on kac-man-001.<br>
-sh-4.2$<br>
<br>
<br>
<br>
Any suggestions?  Help is much appreciated.<br>
<br>
TIA<br>
<br>
/tony<br>
<span class="HOEnZb"><font color="#888888"><br>
--<br>
Best regards,<br>
<br>
Tony Albers<br>
Systems administrator, IT-development<br>
State and University Library, Victor Albecks Vej 1, 8000 Aarhus C, Denmark.<br>
Tel: <a href="tel:%2B45%208946%202316" value="+4589462316">+45 8946 2316</a><br>
<br>
<br>
<br>
<br>
--<br>
Manage your subscription for the Freeipa-users mailing list:<br>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users" rel="noreferrer" target="_blank">https://www.redhat.com/<wbr>mailman/listinfo/freeipa-users</a><br>
Go to <a href="http://freeipa.org" rel="noreferrer" target="_blank">http://freeipa.org</a> for more info on the project<br>
</font></span></blockquote></div><br><br clear="all"><br></div><div class="gmail_extra">Jeff<br></div></div>