FreeIPA sieht standardmäßig vor, dass Passwörter, die nicht vom Benutzer selbst gesetzt wurden, sofort ein Ablaufdatum erhalten.
Dies dient der Datensicherheit: Wird ein Benutzer durch einen Administrator neu angelegt, muss er sein Passwort direkt bei der ersten Anmeldung am Client ändern.
In Unternehmen oder weiterführenden Schulen ist dieses Vorgehen sinnvoll und nachvollziehbar.
In Grund- und Förderschulen umgehen wir diesen Schritt, indem wir das Passwort-Ablaufdatum direkt nach dem Anlegen des Benutzers manuell anpassen.
Vorgehensweise
- Benutzer anlegen
Den Benutzer wie gewohnt in der FreeIPA-WebGUI erstellen. - Ablaufdatum im Terminal auf dem FreeIPA-Server anpassen
Der IPA-Administrator hat Zugriff auf die Benutzerverwaltung, der lokale Administrator des Fedora-Servers hat diesen nicht.
Daher wird auf dem FreeIPA-Server ein Kerberos-Ticket für den IPA-Administrator gezogen:
kinit admin
Mit dem Befehl klist lässt sich überprüfen, ob ein gültiges Ticket vorhanden ist.
Anschließend wird das Ablaufdatum des Passwortes hochgesetzt:
ipa user-mod username --password-expiration='2099-01-01 00:00:00Z'
⚠️Hinweis: In der WebGUI kann es einen kurzen Moment dauern, bis das neue Ablaufdatum angezeigt wird.