login.config to use private-CA-issued certificate

David Bantz dabantz at alaska.edu
Mon Jul 29 20:16:17 EDT 2013


With the following in login.config to use and trust a private-CA certificate:

// UA AD Auth
   edu.vt.middleware.ldap.jaas.LdapLoginModule sufficient
//    ldapUrl="ldap://fbk-adua01.ua.ad.alaska.edu:3269 
      ldapUrl="ldap://fbk-adua02.ua.ad.alaska.edu:3269"
      baseDn="dc=ua,dc=ad,dc=alaska,dc=edu"
      bindDn="cn=uashib,ou=uaf_service,ou=uaf,dc=ua,dc=ad,dc=alaska,dc=edu"
      bindCredential="••••••••••"
      subtreeSearch="true"
// Directly reference imported server certificate 
      sslSocketFactory="{trustCertificates=file:/opt/shibboleth-idp/trustedservercerts/Fbk-Adua02.ua.ad.alaska.edu.pem}"
      ssl="true"
      tls="false"
      userField="sAMAccountName,uaIdentifier";

Logs indicate the certificate file is loaded during authN:

15:44:59.767 - DEBUG [edu.vt.middleware.ldap.ssl.X509CertificatesCredentialReader:76] - Successfully loaded file:/opt/shibboleth-idp/trustedservercerts/Fbk-Adua02.ua.ad.alaska.edu.pem
15:44:59.768 - DEBUG [edu.vt.middleware.ldap.jaas.LdapLoginModule:83] - Created authenticator: edu.vt.middleware.ldap.auth.AuthenticatorConfig at 559102764::env={java.naming.provider.url=ldap://fbk-adua02.ua.ad.alaska.edu:3269, java.naming.factory.initial=com.sun.jndi.ldap.LdapCtxFactory, java.naming.security.protocol=ssl, java.naming.ldap.factory.socket=edu.vt.middleware.ldap.ssl.TLSSocketFactory}
15:44:59.768 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:108] - Looking up DN using userField
15:44:59.769 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:193] - Search with the following parameters:
15:44:59.769 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:194] -   dn = dc=ua,dc=ad,dc=alaska,dc=edu
15:44:59.770 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:195] -   filter = (|(sAMAccountName={0})(uaIdentifier={0}))
15:44:59.770 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:196] -   filterArgs = [dabantz]
15:44:59.770 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:197] -   searchControls = javax.naming.directory.SearchControls at 5f51d6cb
15:44:59.771 - DEBUG [edu.vt.middleware.ldap.auth.SearchDnResolver:198] -   handler = [edu.vt.middleware.ldap.handler.FqdnSearchResultHandler at 75ecda50]

but the bind fails with "unable to find valid certification path to requested target:"

15:44:59.771 - DEBUG [edu.vt.middleware.ldap.handler.DefaultConnectionHandler:74] - Bind with the following parameters:
15:44:59.772 - DEBUG [edu.vt.middleware.ldap.handler.DefaultConnectionHandler:75] -   authtype = simple
15:44:59.772 - DEBUG [edu.vt.middleware.ldap.handler.DefaultConnectionHandler:76] -   dn = cn=uashib,ou=uaf_service,ou=uaf,dc=ua,dc=ad,dc=alaska,dc=edu
15:44:59.772 - DEBUG [edu.vt.middleware.ldap.handler.DefaultConnectionHandler:83] -   credential = <suppressed>
15:45:00.361 - DEBUG [edu.vt.middleware.ldap.handler.DefaultConnectionHandler:163] - Error connecting to LDAP URL: ldap://fbk-adua02.ua.ad.alaska.edu:3269
javax.naming.CommunicationException: simple bind failed: fbk-adua02.ua.ad.alaska.edu:3269
…
Caused by: javax.net.ssl.SSLHandshakeException: sun.security.validator.ValidatorException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target
…
Caused by: sun.security.validator.ValidatorException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target
…
Caused by: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target

What are the possible sources of this failure other than having been provided the wrong certificate for the server?   Do I ALSO need to import the issuing CA certificate?  Use a different certificate file format? …

Thanks in advance,

David Bantz
U Alaska
-------------- next part --------------
An HTML attachment was scrubbed...
URL: http://shibboleth.net/pipermail/users/attachments/20130729/63575ada/attachment.html 


More information about the users mailing list