<div dir="ltr"><div class="gmail_default" style="font-family:trebuchet ms,sans-serif">Not using SSSD because Amazon Linux does not support samba libraries required to compile it. </div></div><div class="gmail_extra"><br><div class="gmail_quote">On 19 February 2016 at 14:28, Jakub Hrozek <span dir="ltr"><<a href="mailto:jhrozek@redhat.com" target="_blank">jhrozek@redhat.com</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">On Fri, Feb 19, 2016 at 11:27:16AM +0530, Prashant Bapat wrote:<br>
> Hi,<br>
><br>
> I'm using FreeIPA 4.1.4 with nss-pam-ldapd and the compat schema.<br>
<br>
</span>Why not sssd?<br>
<br>
><br>
> I'm thinking of moving sudo rules to IPA and with *ou=sudoers* and<br>
<span class="">> sudo-ldap this works.<br>
><br>
> In our setup we have lot of rules with wildcard matching for sudo<br>
> hostnames. For ex webserver*, dbserver* etc.<br>
><br>
> In the IPA UI, when I try to add the hostname with wildcard (*) char I get<br>
> an error from UI. * is not allowed char.<br>
><br>
> Looks like the UI is trying to validate the hostname using<br>
> validate_dns_label in ipa/util.py and obviously * is not one of the allowed<br>
> chars.<br>
><br>
> Taking a look at the documentation of sudo, wildcards are pretty widely<br>
> used. More info here<br>
> <a href="https://www.sudo.ws/man/1.8.15/sudoers.man.html#x57696c646361726473" rel="noreferrer" target="_blank">https://www.sudo.ws/man/1.8.15/sudoers.man.html#x57696c646361726473</a><br>
><br>
> Other than editing the LDAP schema outside of IPA (this will work) what are<br>
> the other options to solve this ?<br>
<br>
</span>I guess hostgroups/netgroups are even better (more explicit) than<br>
wildcards.<br>
<span class="HOEnZb"><font color="#888888"><br>
--<br>
Manage your subscription for the Freeipa-users mailing list:<br>
<a href="https://www.redhat.com/mailman/listinfo/freeipa-users" rel="noreferrer" target="_blank">https://www.redhat.com/mailman/listinfo/freeipa-users</a><br>
Go to <a href="http://freeipa.org" rel="noreferrer" target="_blank">http://freeipa.org</a> for more info on the project<br>
</font></span></blockquote></div><br></div>