<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Аспро: ЛайтШоп [тема: [РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.]</title>
		<link>http://proxmox.su</link>
		<description>Новое в теме [РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD. форума Proxmox Виртуальная Среда на сайте Аспро: ЛайтШоп [proxmox.su]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 28 Apr 2026 23:45:20 +0300</pubDate>
		<item>
			<title>[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message309717/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.">[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Это произошло, потому что, похоже, в какой-то момент произошел переход к контейнерам с ограниченными правами по умолчанию, что вызывает проблемы с отображением uid/gid, поскольку sssd использует очень широкий диапазон чисел. <br />
			<i>10.10.2019 19:37:00, starkruzr.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message309717/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message309717/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</guid>
			<pubDate>Thu, 10 Oct 2019 19:37:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message309716/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.">[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Есть ли решение для тех, кто хочет остаться с не привилегированными контейнерами? UIDs в AD довольно высокие, как показывает getent passwd user.joe@example.com.<br /><br />user.joe@example.com:*:1333222111:1333222111:Joe User:/home/user.joe@example.com:/bin/bash <br />
			<i>27.05.2022 12:18:00, pkcz.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message309716/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message309716/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</guid>
			<pubDate>Fri, 27 May 2022 12:18:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message309715/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.">[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Это воспроизводится в 8.3.3. Я смог обойти проблему, настроив свой сервер следующим образом:<br /><br />Код:<br />root@hyv-host:~# cat /etc/subuid<br />root:100000:1000000000<br />root@hyv-host:~# cat /etc/subgid<br />root:100000:1000000000<br />root@hyv-host:~# cat /etc/pve/lxc/157.conf<br />....<br />lxc.idmap: u 0 100000 1000000000<br />lxc.idmap: g 0 100000 1000000000<br /><br />Было много проб и ошибок, так что, думаю, я скопировал все изменения, которые сделал, с кучей ошибок, например: lxc 20250316003319.912 ERROR &nbsp; &nbsp;idmap_utils - ../src/lxc/idmap_utils.c:lxc_map_ids:245 - newuidmap failed to write mapping "newuidmap: subuid overflow detected.": newuidmap<br /><br />РЕДАКТИРОВКА 2025-04-19: В зависимости от диапазона отображения UID &lt;-&gt; RID, используемого SSSD для вашего домена, эти числа могут быть недостаточными и могут привести к исчерпанию UID/GID в контейнере – возможно, потребуется увеличить верхнее значение (во всех трех файлах) по мере необходимости. <br />
			<i>16.03.2025 01:47:00, computergeek125.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message309715/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message309715/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</guid>
			<pubDate>Sun, 16 Mar 2025 01:47:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message309714/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.">[РЕШЕНО]Не могу войти в контейнеры lxc с учетными данными AD после подключения к AD.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Кажется, где-то во время релиза 5.4, думаю, я начал сталкиваться с такой проблемой: после подключения контейнеров к Active Directory через SSSD пользователи AD перестают иметь возможность входить в систему, ни в консоли, ни через SSH. Я надеялся, что обновление до 6.0-7 решит эту проблему, но, увы, не вышло. Странно, что в контейнерах, которые были подключены до возникновения этой проблемы, всё работает нормально. Я не могу понять, в чём может быть причина, и надеялся, что кто-то ещё использовал lxc-контейнеры, подключенные к службам каталогов через SSSD и сталкивался с подобными проблемами.<br /><br />Вот что я получаю из /var/log/auth.log:<br /><br />```<br />Oct &nbsp;7 04:41:43 TestMe login[396]: pam_unix(login:auth): authentication failure; logname=LOGIN uid=0 euid=0 tty=/dev/tty1 ruser= rhost=  user=jtd<br />Oct &nbsp;7 04:41:43 TestMe login[396]: pam_sss(login:auth): authentication failure; logname=LOGIN uid=0 euid=0 tty=/dev/tty1 ruser= rhost= user=jtd<br />Oct &nbsp;7 04:41:43 TestMe login[396]: pam_sss(login:auth): received for user jtd: 4 (System error)<br />Oct &nbsp;7 04:41:47 TestMe login[396]: FAILED LOGIN (1) on '/dev/tty1' FOR 'jtd', Authentication failure<br />```<br /><br />А вот что я получаю из /var/log/sssd/sssd_RTECH.RTI.log после поднятия уровня отладки в sssd.conf:<br /><br />```<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [dp_pam_handler] (0x0100): Got request with the following data<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): command: SSS_PAM_AUTHENTICATE<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): domain: RTECH.RTI<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): user: jtd@rtech.rti<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): service: login<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): tty: /dev/tty1<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): ruser:<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): rhost:<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): authtok type: 1<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): newauthtok type: 0<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): priv: 1<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): cli_pid: 396<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [pam_print_data] (0x0100): logon name: not set<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [krb5_auth_send] (0x0100): Home directory for user [jtd@rtech.rti] not known.<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [fo_resolve_service_send] (0x0100): Trying to resolve service 'AD'<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [ad_resolve_callback] (0x0100): Constructed uri 'ldap://galactica.rtech.rti'<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [ad_resolve_callback] (0x0100): Constructed GC uri 'ldap://galactica.rtech.rti'<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [parse_krb5_child_response] (0x0020): message too short.<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [krb5_auth_done] (0x0040): The krb5_child process returned an error. Please inspect the krb5_child.log file or the journal for more information<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [krb5_auth_done] (0x0040): Could not parse child response [22]: Invalid argument<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [krb5_auth_queue_done] (0x0040): krb5_auth_recv failed with: 22<br />(Mon Oct &nbsp;7 04:41:43 2019) [sssd[be[RTECH.RTI]]] [child_sig_handler] (0x0020): child [416] failed with status [255].<br />(Mon Oct &nbsp;7 04:53:22 2019) [sssd[be[RTECH.RTI]]] [child_sig_handler] (0x0100): child [513] finished successfully. Not super helpful, I know.<br />``` <br />
			<i>07.10.2019 07:20:00, starkruzr.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message309714/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message309714/75629-resheno_ne-mogu-voyti-v-konteynery-lxc-s-uchetnymi-dannymi-ad-posle-podklyucheniya-k-ad.</guid>
			<pubDate>Mon, 07 Oct 2019 07:20:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
	</channel>
</rss>
