>скорее - перестановкой и аккуратной настройкой
Перестановкой чего? :-)
>кстати файлы разные
Судя по куцему man ldap.conf (видимо, этот man не от nss_ldap мне достался) - да, действительно разные, хотя общие настройки типа host, base, rootdn у них, судя по всему, должны быть одинаковыми.
>/etc/ldap.conf - настройка pam_ldap+nss_ldap
>/etc/openldap/ldap.conf - настройка для консольного клиента (утилиты ldapadd, ldapmodify etc., входящие в
>openldap)
>- они ни разу ни одинаковые, эти файлы. Помнится вы там с
>hardlink мудрили ? попробуйте откатить
Попробую... Но странная проблема с "лишним" objectClass: posixAccount по-моему не из-за этого возникает, хотя могу и ошибаться, разумеется.>- про стандартные конфиги - не то чтобы катит. Мне, например, пришлось
>напильником дозатачивать
Это Вы про те, что в pam.d? Да нет, вроде с ними, слава Богу, как раз нормально всё, мало того, мне даже очень понравилось, как они работают: например, пароль по команде passwd userName запрашивается два раза: сначала для /etc/shadow, потом для LDAP, что очень удобно, поскольку отпадает необходимость писать соотв. скрипты, использующие ldapmodify.
>Вот вам вопрос - а что вам нужно ? чтобы приотказе ldap
>моно было зайти пользователем из /etc/passwd или чтобы все становилось просто
>недоступно ...
Задача другая: в организации нужно создать единую базу для авторизации пользователей через LDAP, в данном случае на NSS_LDAP я просто "тренируюсь". Т.е. у меня нет idea fix заменить локальный /etc/passwd на LDAP, но вот дополнить его "сетевыми" аккуантами - другое дело, этого результата я в итоге и должен достигнуть.
>я почему не выкатываю рекомендации - с этим гемором нужно _разобраться_, иначе
>грабли за граблями полезут
Я так и понял :) Именно поэтому меня удивляет то, что по LDAP нет ни одного удобоваримого документа, описывающего механику его работы, теорию построения ирерархических баз LDAP и пр. Меня просто в изумление приводит следующее: вот, например, относительно DN вроде бы все договорились, что это Distinguished Name, а вот, например, cn, который авторы статей по настройке LDAP очень любят использовать к месту и не слишком - у кого-то ассоциируется с Common Name, у кого-то это - CoNtainer. Такое впечатление, что большинство настраивает LDAP вслепую, не понимая что они делают и зачем. А уж о том, чтобы структура баз LDAP соответствовала хоть какой-то реальной иерархии (uid=admin,cn=Peoples,ou=IT,o=organization,st=moscow,c=ru) по-моему вообще мало кто задумывается.
>а две недели - это ничего, я году в 2001 больше года
>подходил к теме :-)
>
(проглатывая скопление чего-то слизкого, подступившее к горлу) Н-да... Я чувствую, интересные у меня перспективы... :)