<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; Запрет на смену пароля пользователям в Openldap]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=33414</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=33414&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Запрет на смену пароля пользователям в Openldap».]]></description>
		<lastBuildDate>Mon, 27 Jan 2014 09:07:09 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Запрет на смену пароля пользователям в Openldap]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=390186#p390186</link>
			<description><![CDATA[<p>Подскажите пожалуйста где можно это пофиксить? Openldap используется в связке с samba3+nss_pam(перемещаемые профили)<br />Не могу узнать какая команда выполняется когда юзер меняет себе пароль.</p><p>Попробовал на сервере &quot;smbldap-usermod -A 0 username&quot; , ну а на рабочей станции пароль меняется с помощью passwd, потом пробую с новым паролем залогиниться в домен - не пускает, пробую старый пароль - логинится.</p><p>нашел след инфу:<br />Чтобы разрешить пользователю, чья учетная запись хранится на сервере OpenLDAP, самостоятельно менять пароль, нужно лишь сделать следующие изменения:</p><p>В файле /etc/openldap/slapd.conf заменить часть<br /></p><div class="codebox"><pre><code>access to *
   by self write
   by users read
   by anonymous auth</code></pre></div><p>на<br /></p><div class="codebox"><pre><code>access to attrs=userPassword
        by self write
        by * auth

access to *
        by * read</code></pre></div><p>хочу этот вариант попробовать, но не знаю куда мне в конфиг это добавить, вот нашел близкое по смыслу содержание моего /etc/openldap/slapd.d/cn=config/olcDatabase={2}hdb.ldif :</p><div class="codebox"><pre><code>dn: olcDatabase={2}hdb
objectClass: olcDatabaseConfig
objectClass: olcHdbConfig
olcDatabase: {2}hdb
olcDbDirectory: /var/lib/ldap
olcSuffix: dc=cc,dc=lan
olcAccess: {0}to attrs=userPassword by dn=&quot;cn=admin,dc=cc,dc=lan&quot; write by ano
 nymous auth by self write by * none
olcAccess: {1}to attrs=shadowLastChange by self write by * read
olcAccess: {2}to dn.base=&quot;&quot; by * read
olcAccess: {3}to * by dn=&quot;cn=admin,dc=cc,dc=lan&quot; write by * read
olcLastMod: TRUE
olcRootDN: cn=admin,dc=cc,dc=lan
olcRootPW:: хххххххххххххххххххххххххххххххххххххххххххх
olcMonitoring: TRUE
olcDbCheckpoint: 512 30
olcDbConfig: {0}set_cachesize 0 2097152 0
olcDbConfig: {1}set_lk_max_objects 1500
olcDbConfig: {2}set_lk_max_locks 1500
olcDbConfig: {3}set_lk_max_lockers 1500
olcDbIndex: objectClass eq
olcDbIndex: uidNumber eq
olcDbIndex: gidNumber eq
olcDbIndex: loginShell eq
olcDbIndex: uid eq,pres,sub
olcDbIndex: memberUid eq,pres,sub
olcDbIndex: uniqueMember eq,pres
olcDbIndex: sambaSID eq
olcDbIndex: sambaPrimaryGroupSID eq
olcDbIndex: sambaGroupType eq
olcDbIndex: sambaSIDList eq
olcDbIndex: sambaDomainName eq
olcDbIndex: default sub
structuralObjectClass: olcHdbConfig
entryUUID: 52d951d8-d0ec-1032-8c7e-dda047b5f97c
creatorsName: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
createTimestamp: 20131024113653Z
entryCSN: 20131027123537.319428Z#000000#000#000000
modifiersName: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
modifyTimestamp: 20131027123537Z</code></pre></div>]]></description>
			<author><![CDATA[null@example.com (mensik)]]></author>
			<pubDate>Mon, 27 Jan 2014 09:07:09 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=390186#p390186</guid>
		</item>
	</channel>
</rss>
