Active Directory: Support load-balanced LDAP servers
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 5/5
- Geschätzter Aufwand
- Über eine Woche
- Anfängerfreundlichkeit
- 20/100
- Issue-Typ
- Bug
- Klarheit
- Muss geklärt werden
- Aktivitätsstatus
- Veraltet
- Tech-Stack
- kubernetes
- Bereich
- authentication
Rechercherichtung
Es werden keine Dateien, Tests oder Einstiegspunkte genannt. Beginne damit, die Generierung von krb5.conf und das Verbindungsverhalten von user-info-fetcher für LDAP/Kerberos nachzuverfolgen, und reproduziere anschließend den DNS-Lastenausgleich mit dem betroffenen Stackable 25.3-Setup. Erledigt ist die Aufgabe, wenn die LDAP-Authentifizierung mit Lastenausgleich funktioniert, ohne Kubernetes-bezogene PTR-Fehler wieder einzuführen.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Affected Stackable version
25.3
Affected OpenPolicyAgent version
irrelevant, user-info-fetcher
Current and expected behavior
Currently, we don't support connecting to LDAP servers that are behind DNS-based load balancing, instead just returning a kind-of-useless "not found in Kerberos database" error.
This is because we disable krb5's DNS canonicalization. Normally, it does a "canonicalization dance" for each request. Let's say we try to connect to ldap-lb. That would then be resolved to 1.2.3.4, which is what we do a TCP connection to. Then it would do a reverse DNS (PTR) query for the IP address (1.2.3.4), which returns the hostname for that specific replica (ldap-1). Then it'd use that hostname to build the Kerberos principal that we validate against (ldap/ldap-1@CORP.COM).
We disable DNS canonicalization, because it causes other problems in K8s (K8s pods have inconsistent PTR results, which would cause other similar issues depending on the order returned...). That makes krb5 use the specified hostname for the principal instead (ldap/ldap-lb@CORP.COM). The LDAP server doesn't have that principal, so we fail to authenticate. (The actual "Kerberos database" error is because the Kerberos KDC doesn't have any registered principal with that name.)
Possible solution
I honestly don't know.
We can't just blanket-enable canonicalization, because of the aforementioned K8s issues. But we also need to handle this in some way. Maybe we'll need some flag on which krb5.conf to generate, but that feels like a slippery road to start walking.
Additional context
No response
Environment
No response
Would you like to work on fixing this bug?
None
- Vorherrschende Sprache
- Rust
- Sterne
- 21
- Forks
- 5
- Ø Merge
- 12 Std. 44 Min.
- Gemergte PRs (30 T.)
- 11
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus stackabletech/opa-operator
-
type/bug
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 52/100
stackabletech/opa-operator#823 ·
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 30/100
stackabletech/opa-operator#766 ·
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 35/100
stackabletech/opa-operator#733 ·
-
User Info Fetcher: Document data differences between backends, and/or how to query it manually Offen
Schwierigkeit 2/5 Ein halber Tag Anfängerfreundlichkeit 50/100
stackabletech/opa-operator#724 ·
-
Active Directory: `userInfoById` returns undefined for backend if LDAP group request times out Offentype/bug
Schwierigkeit 3/5 1-2 Tage Anfängerfreundlichkeit 35/100
stackabletech/opa-operator#690 ·
Alle Issues in stackabletech/opa-operator
Ähnliche Issues
-
risk:low runtime status:in-progress type:test
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 92/100
zeroclaw-labs/zeroclaw#11023 ·
-
good first issue refactor
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 84/100
EricSpencer00/Resilient#4835 · 1 Kommentar ·
-
agent:ready documentation
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
cesarferreira/stax#890 ·
-
bug
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 90/100