]> git.ipfire.org Git - thirdparty/samba.git/commitdiff
sync machine password to keytab: handle FreeIPA use case
authorAlexander Bokovoy <ab@samba.org>
Tue, 3 Sep 2024 05:48:24 +0000 (08:48 +0300)
committerAlexander Bokovoy <ab@samba.org>
Fri, 13 Sep 2024 13:16:09 +0000 (13:16 +0000)
FreeIPA uses own procedure to retrieve keytabs and during the setup of
Samba on FreeIPA client the keytab is already present, only machine
account needs to be set in the secrets database.

'sync machine password to keytab' option handling broke this use case by
always attempting to contact a domain controller and failing to do so
(Fedora bug https://bugzilla.redhat.com/show_bug.cgi?id=2309199).

The original synchronizing machine account password to keytab feature
did not have a mechanism to disable its logic at all.

Signed-off-by: Alexander Bokovoy <ab@samba.org>
Reviewed-by: Pavel Filipenský <pfilipensky@samba.org>
Autobuild-User(master): Alexander Bokovoy <ab@samba.org>
Autobuild-Date(master): Fri Sep 13 13:16:09 UTC 2024 on atb-devel-224

docs-xml/smbdotconf/security/syncmachinepasswordtokeytab.xml
source3/libads/kerberos_keytab.c
source3/utils/net.c
source3/utils/testparm.c

index 4cad9da73f25fb1d38457aeb9c1d4a3430aeab34..f7dc30023d4390627dda16e89a4113db7541584c 100644 (file)
@@ -18,7 +18,11 @@ or by winbindd doing regular updates (see <smbconfoption name="machine password
 </para>
 
 <para>
-The option takes a list of keytab strings. Each string has this form:
+The option takes a list of keytab strings to describe how to synchronize
+content of those keytabs or a single 'disabled' value to disable the
+synchronization.
+
+Each string has this form:
 <programlisting>
 absolute_path_to_keytab:spn_spec[:sync_etypes][:sync_kvno][:netbios_aliases][:additional_dns_hostnames][:machine_password]
 </programlisting>
@@ -70,8 +74,27 @@ If sync_etypes or sync_kvno or sync_spns is present then winbind connects to DC.
 </para>
 
 <para>
-If no value is present, winbind uses value <programlisting>/path/to/keytab:sync_spns:sync_kvno:machine_password</programlisting>
-where the path to the keytab is obtained either from the krb5 library or from <smbconfoption name="dedicated keytab file"/>
+If no value is present and <smbconfoption name="kerberos method"/> is different from
+'secrets only', the behavior differs between winbind and net utility:
+</para>
+<itemizedlist>
+        <listitem>
+                <para><userinput>winbind</userinput> uses value
+                      <programlisting>/path/to/keytab:sync_spns:sync_kvno:machine_password</programlisting>
+                      where the path to the keytab is obtained either from the krb5 library or from
+                      <smbconfoption name="dedicated keytab file"/>.
+                </para>
+        </listitem>
+        <listitem>
+                <para><userinput>net changesecretpw -f</userinput> command uses the default 'disabled' value.</para>
+        </listitem>
+        <listitem><para>No other <userinput>net</userinput> subcommands use the 'disabled' value.</para></listitem>
+</itemizedlist>
+
+<para>
+If a single value 'disabled' is present, the synchronization process is
+disabled. This is required for FreeIPA domain member setup where keytab
+synchronization uses a protocol not implemented by Samba.
 </para>
 
 <para>
index 6ede567b75f450ed14595025c8f04f5e068abe0f..dbf8af44c1ff395b68505cbcfe3c79f3dbba955b 100644 (file)
@@ -904,6 +904,11 @@ NTSTATUS sync_pw2keytabs(void)
                goto params_ready;
        }
 
+       if ((*lp_ptr != NULL) && strequal_m(*lp_ptr, "disabled")) {
+               DBG_DEBUG("'sync machine password to keytab' is explicitly disabled.\n");
+               return NT_STATUS_OK;
+       }
+
        line = lp_ptr;
        while (*line) {
                DBG_DEBUG("Scanning line: %s\n", *line);
index 7b40d2bee95a6f2500a4615812f125a4a67f9699..c432ebe991f7848bbd010d5767acbb7a23848bef 100644 (file)
@@ -207,6 +207,14 @@ static int net_changesecretpw(struct net_context *c, int argc,
                struct timeval tv = timeval_current();
                NTTIME now = timeval_to_nttime(&tv);
 
+#ifdef HAVE_ADS
+               if (USE_KERBEROS_KEYTAB) {
+                  if (lp_sync_machine_password_to_keytab() == NULL) {
+                       lp_do_parameter(-1, "sync machine password to keytab", "disabled");
+                  }
+               }
+#endif
+
                if (c->opt_stdin) {
                        set_line_buffering(stdin);
                        set_line_buffering(stdout);
index e3ed336a79a1ec35341d9d46dc84322804675a2d..a31a7a8a30a37f340825c8ed497180b0fedccd85 100644 (file)
@@ -803,7 +803,8 @@ static int do_global_checks(void)
                        "instead of 'kerberos method'.\n\n");
        }
 
-       if (lp_ptr != NULL) {
+       if (lp_ptr != NULL &&
+           ((*lp_ptr != NULL) && !strequal_m(*lp_ptr, "disabled"))) {
                while (*lp_ptr) {
                        ret |= pw2kt_check_line(*lp_ptr++);
                }