<div dir="ltr"><div class="gmail_quote"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">Hi,<br></span></blockquote><div> </div><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">
I am using FreeIPA  version 4.4.0 and Active Directory trust setup.  on<br>
Active Directory side I am using UPN suffix.<br>
<br>
Following are my  setup.<br>
<br></span>
AD DOMANIN :- <a href="http://corp.addomain.com" rel="noreferrer" target="_blank">corp.addomain.com</a> <<a href="http://corp.addomain.com" rel="noreferrer" target="_blank">http://corp.addomain.com</a>><br>
UPN suffix :- <a href="mailto:username@mydomain.com" target="_blank">username@mydomain.com</a> <mailto:<a href="mailto:username@mydomain.com" target="_blank">username@mydomain.com</a>><div><div class="h5"><br>
IPA DOMAIN :- ipa.ipadomain.local<br>
IPA server hostname:- ilt-gif-ipa01.ipa.ipadomain.lo<wbr>cal<br>
<br>
<br>
I am able to login with AD user on IPA server. But on IPA clinet i am<br>
not able to login i am getting the login message "Access denied". I have<br>
enabled the debug_level on sssd.conf on ipa client.<br>
<br>
below are some logs..<br>
================<br>
/var/log/secure<br>
<br>
Nov 16 09:00:52 ipa-clinet1 sshd[3752]: pam_sss(sshd:auth):<br>
authentication failure; logname= uid=0 euid=0 tty=ssh ruser=<br>
rhost=x.x.x.x user=rg1989<br>
Nov 16 09:00:52 ipa-clinet1 sshd[3752]: pam_sss(sshd:auth): received for<br>
user e600336: 6 (Permission denied)<br>
Nov 16 09:00:52 ipa-clinet1 sshd[3752]: pam_winbind(sshd:auth): getting<br>
password (0x00000010)<br>
Nov 16 09:00:52 ipa-clinet1 sshd[3752]: pam_winbind(sshd:auth):<br>
pam_get_item returned a password<br>
Nov 16 09:00:52 ipa-clinet1 sshd[3752]: pam_winbind(sshd:auth): internal<br>
module error (retval = PAM_AUTHINFO_UNAVAIL(9), user = 'rg1989')<br>
Nov 16 09:00:52 ipa-clinet1 sshd[3752]: Failed password for rg1989 from<br>
x.x.x.x. port 48842 ssh2<br>
================<br>
<br>
================<br>
krb5_child.log<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4836]]]] [k5c_send_data]<br>
(0x4000): Response sent.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4836]]]] [main] (0x0400):<br>
krb5_child completed successfully<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [main] (0x0400):<br>
krb5_child started.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [unpack_buffer]<br>
(0x1000): total buffer size: [159]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [unpack_buffer]<br>
(0x0100): cmd [241] uid [1007656917] gid [1007656917] validate [true]<br>
enterprise principal [false] offline [false] UPN<br></div></div>
[<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a> <mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>>]<div><div class="h5"><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [unpack_buffer]<br>
(0x0100): ccname: [KEYRING:persistent:1007656917<wbr>] old_ccname:<br>
[KEYRING:persistent:1007656917<wbr>] keytab: [/etc/krb5.keytab]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [switch_creds]<br>
(0x0200): Switch user to [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_krb5_cc_verify_ccache] (0x2000): TGT not found or expired.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [switch_creds]<br>
(0x0200): Switch user to [0][0].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[k5c_check_old_ccache] (0x4000): Ccache_file is<br>
[KEYRING:persistent:1007656917<wbr>] and is not active and TGT is  valid.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[k5c_precreate_ccache] (0x4000): Recreating ccache<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [k5c_setup_fast]<br>
(0x0100): SSSD_KRB5_FAST_PRINCIPAL is set to<br>
[host/ipa-clinet1.ipa.ipadomai<wbr>n.local@IPA.IPADOMAIN.LOCAL]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[find_principal_in_keytab] (0x4000): Trying to find principal<br>
host/ipa-clinet1.ipa.ipadomain<wbr>.local@IPA.IPADOMAIN.LOCAL in keytab.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [match_principal]<br>
(0x1000): Principal matched to the sample<br>
(host/ipa-clinet1.ipa.ipadomai<wbr>n.local@IPA.IPADOMAIN.LOCAL).<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[check_fast_ccache] (0x0200): FAST TGT is still valid.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [main] (0x2000):<br>
Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [k5c_setup]<br>
(0x2000): Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[set_lifetime_options] (0x0100): Cannot read<br>
[SSSD_KRB5_RENEWABLE_LIFETIME] from environment.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[set_lifetime_options] (0x0100): Cannot read [SSSD_KRB5_LIFETIME] from<br>
environment.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[set_canonicalize_option] (0x0100): SSSD_KRB5_CANONICALIZE is set to [true]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [main] (0x0400):<br>
Will perform online auth<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [tgt_req_child]<br>
(0x1000): Attempting to get a TGT<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [get_and_save_tgt]<br></div></div>
(0x0400): Attempting kinit for realm [<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>]<span class=""><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.416687: Getting<br>
initial credentials for <a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a><br></span>
<mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.418641: FAST armor<br>
ccache: MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.418698: Retrieving<br>
host/ipa-clinet1.ipa.ipadomain<wbr>.local@IPA.IPADOMAIN.LOCAL -><br>
krb5_ccache_conf_data/fast_ava<wbr>il/krbtgt\/<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>\@MYDOMAI<wbr>N.COM@X-CACHECONF: from<span class=""><br>
MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL with result:<br>
-1765328243/Matching credential not found<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.418756: Sending<br></span>
request (164 bytes) to <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.419718: Retrying<br>
AS request with master KDC<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.419752: Getting<br>
initial credentials for <a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a><br></span>
<mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.419778: FAST armor<br>
ccache: MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.419821: Retrieving<br>
host/ipa-clinet1.ipa.ipadomain<wbr>.local@IPA.IPADOMAIN.LOCAL -><br>
krb5_ccache_conf_data/fast_ava<wbr>il/krbtgt\/<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>\@MYDOMAI<wbr>N.COM@X-CACHECONF: from<span class=""><br>
MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL with result:<br>
-1765328243/Matching credential not found<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4837] 1479283764.419859: Sending<br></span>
request (164 bytes) to <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>> (master)<span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [get_and_save_tgt]<br>
(0x0020): 1296: [-1765328230][Cannot find KDC for realm "<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>"]<span class=""><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [map_krb5_error]<br>
(0x0020): 1365: [-1765328230][Cannot find KDC for realm "<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>"]<span class=""><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [k5c_send_data]<br>
(0x0200): Received error code 1432158228<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]]<br>
[pack_response_packet] (0x2000): response packet size: [4]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [k5c_send_data]<br>
(0x4000): Response sent.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4837]]]] [main] (0x0400):<br>
krb5_child completed successfully<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [main] (0x0400):<br>
krb5_child started.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [unpack_buffer]<br>
(0x1000): total buffer size: [159]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [unpack_buffer]<br>
(0x0100): cmd [241] uid [1007656917] gid [1007656917] validate [true]<br>
enterprise principal [false] offline [false] UPN<br></span>
[<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a> <mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>>]<div><div class="h5"><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [unpack_buffer]<br>
(0x0100): ccname: [KEYRING:persistent:1007656917<wbr>] old_ccname:<br>
[KEYRING:persistent:1007656917<wbr>] keytab: [/etc/krb5.keytab]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [switch_creds]<br>
(0x0200): Switch user to [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_krb5_cc_verify_ccache] (0x2000): TGT not found or expired.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [switch_creds]<br>
(0x0200): Switch user to [0][0].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[k5c_check_old_ccache] (0x4000): Ccache_file is<br>
[KEYRING:persistent:1007656917<wbr>] and is not active and TGT is  valid.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[k5c_precreate_ccache] (0x4000): Recreating ccache<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [k5c_setup_fast]<br>
(0x0100): SSSD_KRB5_FAST_PRINCIPAL is set to<br>
[host/ipa-clinet1.ipa.ipadomai<wbr>n.local@IPA.IPADOMAIN.LOCAL]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[find_principal_in_keytab] (0x4000): Trying to find principal<br>
host/ipa-clinet1.ipa.ipadomain<wbr>.local@IPA.IPADOMAIN.LOCAL in keytab.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [match_principal]<br>
(0x1000): Principal matched to the sample<br>
(host/ipa-clinet1.ipa.ipadomai<wbr>n.local@IPA.IPADOMAIN.LOCAL).<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[check_fast_ccache] (0x0200): FAST TGT is still valid.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [main] (0x2000):<br>
Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [k5c_setup]<br>
(0x2000): Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[set_lifetime_options] (0x0100): Cannot read<br>
[SSSD_KRB5_RENEWABLE_LIFETIME] from environment.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[set_lifetime_options] (0x0100): Cannot read [SSSD_KRB5_LIFETIME] from<br>
environment.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[set_canonicalize_option] (0x0100): SSSD_KRB5_CANONICALIZE is set to [true]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [main] (0x0400):<br>
Will perform online auth<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [tgt_req_child]<br>
(0x1000): Attempting to get a TGT<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [get_and_save_tgt]<br></div></div>
(0x0400): Attempting kinit for realm [<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>]<span class=""><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.426870: Getting<br>
initial credentials for <a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a><br></span>
<mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.428706: FAST armor<br>
ccache: MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.428762: Retrieving<br>
host/ipa-clinet1.ipa.ipadomain<wbr>.local@IPA.IPADOMAIN.LOCAL -><br>
krb5_ccache_conf_data/fast_ava<wbr>il/krbtgt\/<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>\@MYDOMAI<wbr>N.COM@X-CACHECONF: from<span class=""><br>
MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL with result:<br>
-1765328243/Matching credential not found<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.428825: Sending<br></span>
request (164 bytes) to <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.429706: Retrying<br>
AS request with master KDC<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.429740: Getting<br>
initial credentials for <a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a><br></span>
<mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.429767: FAST armor<br>
ccache: MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.429812: Retrieving<br>
host/ipa-clinet1.ipa.ipadomain<wbr>.local@IPA.IPADOMAIN.LOCAL -><br>
krb5_ccache_conf_data/fast_ava<wbr>il/krbtgt\/<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>\@MYDOMAI<wbr>N.COM@X-CACHECONF: from<span class=""><br>
MEMORY:/var/lib/sss/db/fast_cc<wbr>ache_IPA.IPADOMAIN.LOCAL with result:<br>
-1765328243/Matching credential not found<br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4838] 1479283764.429854: Sending<br></span>
request (164 bytes) to <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>> (master)<span class=""><br>
<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [get_and_save_tgt]<br>
(0x0020): 1296: [-1765328230][Cannot find KDC for realm "<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>"]<span class=""><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [map_krb5_error]<br>
(0x0020): 1365: [-1765328230][Cannot find KDC for realm "<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a><br></span>
<<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>"]<span class=""><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [k5c_send_data]<br>
(0x0200): Received error code 1432158228<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]]<br>
[pack_response_packet] (0x2000): response packet size: [4]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [k5c_send_data]<br>
(0x4000): Response sent.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4838]]]] [main] (0x0400):<br>
krb5_child completed successfully<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [main] (0x0400):<br>
krb5_child started.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [unpack_buffer]<br>
(0x1000): total buffer size: [159]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [unpack_buffer]<br>
(0x0100): cmd [241] uid [1007656917] gid [1007656917] validate [true]<br>
enterprise principal [false] offline [true] UPN<br></span>
[<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a> <mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>>]<div><div class="h5"><br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [unpack_buffer]<br>
(0x0100): ccname: [KEYRING:persistent:1007656917<wbr>] old_ccname:<br>
[KEYRING:persistent:1007656917<wbr>] keytab: [/etc/krb5.keytab]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [switch_creds]<br>
(0x0200): Switch user to [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]]<br>
[sss_krb5_cc_verify_ccache] (0x2000): TGT not found or expired.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [switch_creds]<br>
(0x0200): Switch user to [0][0].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]]<br>
[k5c_check_old_ccache] (0x4000): Ccache_file is<br>
[KEYRING:persistent:1007656917<wbr>] and is not active and TGT is  valid.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [main] (0x2000):<br>
Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [become_user]<br>
(0x0200): Already user [1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [k5c_setup]<br>
(0x2000): Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]]<br>
[set_lifetime_options] (0x0100): Cannot read<br>
[SSSD_KRB5_RENEWABLE_LIFETIME] from environment.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]]<br>
[set_lifetime_options] (0x0100): Cannot read [SSSD_KRB5_LIFETIME] from<br>
environment.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [main] (0x0400):<br>
Will perform offline auth<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]]<br>
[create_empty_ccache] (0x1000): Existing ccache still valid, reusing<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [k5c_send_data]<br>
(0x0200): Received error code 0<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]]<br>
[pack_response_packet] (0x2000): response packet size: [53]<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [k5c_send_data]<br>
(0x4000): Response sent.<br>
(Wed Nov 16 09:09:24 2016) [[sssd[krb5_child[4839]]]] [main] (0x0400):<br>
krb5_child completed successfully<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [main] (0x0400):<br>
krb5_child started.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [unpack_buffer]<br>
(0x1000): total buffer size: [52]<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [unpack_buffer]<br>
(0x0100): cmd [249] uid [1007656917] gid [1007656917] validate [true]<br>
enterprise principal [false] offline [true] UPN<br></div></div>
[<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a> <mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>>]<span class=""><br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [main] (0x2000):<br>
Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [become_user]<br>
(0x0200): Already user [1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [k5c_setup]<br>
(0x2000): Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[set_lifetime_options] (0x0100): Cannot read<br>
[SSSD_KRB5_RENEWABLE_LIFETIME] from environment.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[set_lifetime_options] (0x0100): Cannot read [SSSD_KRB5_LIFETIME] from<br>
environment.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [main] (0x0400):<br>
Will perform pre-auth<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [tgt_req_child]<br>
(0x1000): Attempting to get a TGT<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [get_and_save_tgt]<br></span>
(0x0400): Attempting kinit for realm [<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>>]<span class=""><br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4840] 1479283767.766694: Getting<br>
initial credentials for <a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a><br></span>
<mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4840] 1479283767.769074: Sending<br></span>
request (164 bytes) to <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4840] 1479283767.770020: Retrying<br>
AS request with master KDC<br>
<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4840] 1479283767.770051: Getting<br>
initial credentials for <a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a><br></span>
<mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>><span class=""><br>
<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[sss_child_krb5_trace_cb] (0x4000): [4840] 1479283767.770091: Sending<br></span>
request (164 bytes) to <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> <<a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">http://MYDOMAIN.COM</a>> (master)<span class=""><br>
<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [get_and_save_tgt]<br>
(0x0400): krb5_get_init_creds_password returned [-1765328230} during<br>
pre-auth.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [k5c_send_data]<br>
(0x0200): Received error code 0<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]]<br>
[pack_response_packet] (0x2000): response packet size: [4]<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [k5c_send_data]<br>
(0x4000): Response sent.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4840]]]] [main] (0x0400):<br>
krb5_child completed successfully<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [main] (0x0400):<br>
krb5_child started.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [unpack_buffer]<br>
(0x1000): total buffer size: [160]<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [unpack_buffer]<br>
(0x0100): cmd [241] uid [1007656917] gid [1007656917] validate [true]<br>
enterprise principal [false] offline [true] UPN<br></span>
[<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.COM</a> <mailto:<a href="mailto:Rajat.Gupta@MYDOMAIN.COM" target="_blank">Rajat.Gupta@MYDOMAIN.C<wbr>OM</a>>]<div><div class="h5"><br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [unpack_buffer]<br>
(0x0100): ccname: [KEYRING:persistent:1007656917<wbr>] old_ccname:<br>
[KEYRING:persistent:1007656917<wbr>] keytab: [/etc/krb5.keytab]<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [switch_creds]<br>
(0x0200): Switch user to [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]]<br>
[sss_krb5_cc_verify_ccache] (0x2000): TGT not found or expired.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [switch_creds]<br>
(0x0200): Switch user to [0][0].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]]<br>
[k5c_check_old_ccache] (0x4000): Ccache_file is<br>
[KEYRING:persistent:1007656917<wbr>] and is not active and TGT is  valid.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [main] (0x2000):<br>
Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [become_user]<br>
(0x0200): Trying to become user [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [become_user]<br>
(0x0200): Already user [1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [k5c_setup]<br>
(0x2000): Running as [1007656917][1007656917].<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]]<br>
[set_lifetime_options] (0x0100): Cannot read<br>
[SSSD_KRB5_RENEWABLE_LIFETIME] from environment.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]]<br>
[set_lifetime_options] (0x0100): Cannot read [SSSD_KRB5_LIFETIME] from<br>
environment.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [main] (0x0400):<br>
Will perform offline auth<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]]<br>
[create_empty_ccache] (0x1000): Existing ccache still valid, reusing<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [k5c_send_data]<br>
(0x0200): Received error code 0<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]]<br>
[pack_response_packet] (0x2000): response packet size: [53]<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [k5c_send_data]<br>
(0x4000): Response sent.<br>
(Wed Nov 16 09:09:27 2016) [[sssd[krb5_child[4841]]]] [main] (0x0400):<br>
krb5_child completed successfully<br>
<br>
=======================<br>
<br>
Can you please help me to fix this,<br>
<br>
/Rajat<br>
<br>
<br>
</div></div></blockquote>
<br></div>
</div>