J'ai hérité de plusieurs serveurs RHEL5 qui ont été configurés pour authentifier les utilisateurs contre leurs comptes AD via winbind. Tout fonctionne bien jusqu'à ce que je mette à jour l'appartenance à un groupe dans AD. Pour certains utilisateurs, les modifications ne sont jamais reflétées dans la sortie de la commande "groups", bien qu'elles apparaissent dans la sortie de "getent group ".
Par exemple, considérez ce qui suit :
[root@hcc1pl1 ~]# groups plubans
plubans : domain users systems infrastructure development
[root@hcc1pl1 ~]# getent group q1esb
q1esb:*:23136:q1qai,q1prodi
Si je me rajoute à q1esb sur le DC utilisé par winbind, vous pouvez voir que l'appartenance est mise à jour :
[root@hcc1pl1 ~]# lsof -i | grep winbind
winbindd 31339 root 17u IPv4 63817934 TCP hcc1pl1:56541->hcnas01:microsoft-ds (ESTABLISHED)
winbindd 31339 root 21u IPv4 63817970 TCP hcc1pl1:53622->hcnas01:ldap (ESTABLISHED)
[root@hcc1pl1 ~]# ldapsearch -u -x -LLL -h hcnas01 -D "plubans@XXX.XXX" -W -b "CN=Peter Lubans,OU=Standard User Accounts,OU=Users,OU=XXX,DC=XXX,DC=XXX" "(sAMAccountName=*)" memberOf
Enter LDAP Password:
...
memberOf: CN=q1esb,OU=Security Groups,OU=Groups,OU=XXX,DC=XXX,DC=XXX
...
Notez que winbind fonctionne sans mise en cache (-n) :
[root@hcc1pl1 ~]# ps -ef | grep winbind
root 31339 1 0 13:50 ? 00:00:00 winbindd -n
root 31340 31339 0 13:50 ? 00:00:00 winbindd -n
root 31351 31339 0 13:50 ? 00:00:00 winbindd -n
root 31352 31339 0 13:50 ? 00:00:00 winbindd -n
root 31353 31339 0 13:50 ? 00:00:00 winbindd -n
Maintenant, getent montre que ce groupe a les membres corrects :
[root@hcc1pl1 ~]# getent group q1esb
q1esb:*:23136:q1qai,plubans,q1prodi
Mais l'appartenance mise à jour n'est pas reflétée dans les détails de mon compte :
[root@hcc1pl1 ~]# groups plubans
plubans : domain users systems infrastructure development
[root@hcc1pl1 ~]#
La partie vraiment déroutante de ce problème est que cela fonctionne bien pour d'autres comptes sur cette machine, et pour mon compte sur les machines que j'ai configurées entièrement.
Des idées ?