/srv/irclogs.ubuntu.com/2023/11/10/#ubuntu-hr.txt

hbognero/09:49
hbognerjel netko koristi lxc?13:21
obrutja ponesto13:25
hbognerjel moguće sa hosta usere sherati u lxc?13:25
hbognertipa imam 25 usera na hostu, ali bi htio da isti useri imaju login i na lxc-u13:25
hbognerili moram tih 25 usera riucno kreirati na hostu13:25
hbognerili moram tih 25 usera riucno kreirati u kontejneru13:26
obrutnemam blage... to je dijemetralno suprotno od onog sto meni treba13:26
obrutodnosno ajmo logikom13:26
obruttrebao bi shareat/overlayat /etc/passwrd (nije pametno), /etc/shadow (jos manje pametno) i homje direktorije (namjanji problem)13:27
hbogneri etc/group :)13:27
hbognerprobao sherati, neradi login poslje13:27
obruti to :)13:27
hbognerhome direktoprij je mountan, to je prošlo bez beda, ali morma usere i grupe kreirati sa istim uid/gid da bi permisisoni za pristup radili13:28
obrutal ono, trebao bi uvijek imati sve isto u /etc/passwd na oba hosta sto znaci iste servisne accounte, iste uuidove, ne cini mi se to kao smisleno13:28
obrutpa da, shareanje homea je najmanje problem13:28
hbognerda, servisni id-ijev ne pasu i ne radi onda13:28
hbognerali rkeo jel ima neki pametni nacin u configu na razili lxc-a13:29
obrutmeni se cini da nesto krivo radite :)13:29
obrutkad vam tako nesto treba13:29
hbognerzakaj?13:30
hbognertreba mi /home pristup sa oba sistema, host noviji debian, lxc stariji debian13:30
hbognerneki klijenti su na stariji os-ovima i trebju pristup starim verzijama servisa, a neki su novi os-ovi i trebaju pristup novim verzijama servisa, s tim d aisti korisnik ima i nove i stare verzije... 13:31
hbogneri sve je u njegovom home folderu, a neda mi se to razdvarati na više servera, jer onda moram migrirati stotine terabajta i opet svejedno duple usere raditi...13:32
obrutpretpostavljam da ti se usere ne da migrirati na neki ldap ili tako nesto13:33
hbognerimamo specific use case :)13:33
hbognernope, to je overkill13:33
hbognerali sad kad ponovno razmislim, ...13:33
hbognerali svejedno mi komplicirano sa ldap-om, jednostavnije mi slozit ansible koji ce kreirat usere iste13:34
obrutu teoriji bi se dalo slozit da napravis neki overlay, da sa hosta /etc/passwd bude baza, a da u lxc-u imas update tog fajla, ali opet to nece syncat novokreirane korisnike na hostu13:35
hbognerda, mislim da je najjednostavnije ansible ili bash skripta da kreira iste usere...13:37
obrutnapravis skriptu koja synca s hosta u lxc sve u nekom rasponu uida (tipa od 1000 - nesto), na lxc-u jos eventualno slozit da useri ne mogu promijenit password na lxc-u nego samo na hostu i napravis da se posynca periodicki i/ili na file change13:39
obrutto mi se cini kak najmanje zajebancije :)13:39
hbognerje tak je i meni nešto palo na pamet, bash skripta koje će to "automatizirati"13:48
jellyja bind-mountam /etc/{passwd,group,shadow,gshadow} read-only u kontejner i ne bi to nikome preporučio :-)13:49
obruthahaha :)13:49
hbognerjelly, kakO?, pokušao sam ali ne radi mi poslje ssh login :)13:49
jellyprvi problem su servisni useri i grupe, koji moraju biti isti uid i gid a na debianu i derivatima se generiraju dinamicki13:49
jellykod instalacije, i onda nisu isti ako se ne pazi13:50
hbognerda, nisu isti gid uid za servisne usere13:50
jellyznači prvo se mora napraivti da budu isti :-)13:50
jellyi da na hostu postoji sve što ti treba u kontejneru13:51
jellyto je tlaka13:51
hbognerja sam cak symlinkao to, ali razliciti uid/gid ...13:51
jellymoraš popraviti ownershipe po fs-u u kontejneru prije nego bind-mount ili nešto13:52
jellyi onda tek dići OS u13:52
hbognerauuu, tlaka :)13:52
jellyda13:52
jellymislim, na base debian imaš 5-10 gidova i nešto manje uida i dosta toga uopće ne postoji na filesystemu13:53
jellytako da ako ih imaš unaprijed npr. usere i grupe za postgres, mysql, dovecot kajgod i tek onda instaliraš pakete u kontejneru, onda će instalacija vidit da već postoje i neće raditi problem13:54
jellyako se radi o non-service userima i grupama onda je bolje imat ih u AD-u ili nekom drugom ldap-u, nečemu13:55
hbognernon-service useri su kod mene bitni13:55
jellysamo ako su AD-u moraš paziti da AD admin ne kreira domenskog usera "mysql" i da se onda instalira mysql paket i koristi domenskog jer postoji :-)13:55
hbogner1000+ useri13:55
jellyda, to je točno stvar za posebni IdM13:56
hbognerIdM?13:56
jellyidentity management, generički naziv za tamo di su spremljeni useri, grupe, passwordi13:57
hbogneraha, ok, tak sma i mislio13:57
hbognerovo mi treba sad "privremeno" :)13:57
hbogner5-10 godina dok ne migriram sve usere na nove debiane :)13:58
jellyne znam dal ima neki pam i nss modul da čita jedan dodatni passwd/group/shadow/gshadow file, pa da imaš i kontejnerov i hostov na drugom pathu13:58
jellylol13:58
jellyvjerojatno ima13:58
jellyonda nss i pam nađu i koriste prvog po redu13:58
jellyhttps://serverfault.com/questions/998405/add-a-second-etc-passwd-etc-shadow-etc-group-combination13:59
jellyeto, libnss-extrausers13:59
obrutnisam jos to trebao u zivotu, al zapamticu :)14:00
jellyja prvi put vidim14:00
obrutal od pama i auth modula imam traume jos od prije 20 godina kad sam trebao pisat svoje :P14:00
jellyali imam storjeve sa BerkeleyDB passwd i sa ldap passwd i sa AD passwd14:01
jellyi, bar na debian i ubuntu, PAM konfa je dovoljno jednostavna da uzme uid i gid gdje prvo nađe14:02
jellya password proba svugdje gdje ga ima!  Tako da ako se poklapa lokalni user i AD user, može se ulogirati sa AD passwordom a dobije se lokalni uid i gid iz /etc/password14:03
jellya grupe budu joinane 14:03
jellyna EL je PAM konfa komplicirana i neće primiti domenski password za lokalnog usera14:03
jelly(što je tehnički ispravno, ali manje korisno)14:04
jellynajkorisniji skill: znati izguglati što ti treba14:06
hbognerklanjam se gugl majstoru14:08
hbognerja sma guglao lxc mogucnosti, ali se je to bilo nevezano uz usere14:08
jellypitam se da li ima neki fejk ldap server koji koristi /etc/passwd kao backend14:11
jellyhttps://www.openldap.org/faq/data/cache/150.html "da"14:12
jellyto, ako radi, bi bilo elegantnije od extrausers hacka14:13
jelly(nikad probao, isto prvi put vidim)14:16
dodobasyutro14:49
hbognerdobro jutro dodobas :)14:51
hbognerjelly, thx za sve ideje, nastavim s tim sljedeci tjedan :)15:15
hbognerodoh doma spavat :)15:15
=== madmax_ is now known as madmax
Vlado9Ahell o world20:15
Vlado9Aa onda je došao squizac, narezao mi malo šunke i sira i skuhao mi jaja za večeru... ajoj :D20:21

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!