<div dir="ltr"><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif">Hi ,</div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif"><br></div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif">I'm trying to implement a IdP authentication against FreeIPA/Kerberos. For user without an OTP in FreeIPA the authentication works fine. But if the user has an OTP, login fails with below error.</div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif"><br></div><div class="gmail_default"><div class="gmail_default"><font face="monospace, monospace" size="1">javax.security.auth.login.LoginException: Pre-authentication information was invalid (24) - PREAUTH_FAILED</font></div><div class="gmail_default"><font face="monospace, monospace" size="1"><span class="" style="white-space:pre">        </span>at com.sun.security.auth.module.Krb5LoginModule.attemptAuthentication(Krb5LoginModule.java:804)</font></div><div class="gmail_default"><font face="monospace, monospace" size="1">Caused by: sun.security.krb5.KrbException: Pre-authentication information was invalid (24) - PREAUTH_FAILED</font></div><div class="gmail_default"><font face="monospace, monospace" size="1"><span class="" style="white-space:pre">      </span>at sun.security.krb5.KrbAsRep.<init>(KrbAsRep.java:82)</font></div><div class="gmail_default"><font face="monospace, monospace" size="1">Caused by: sun.security.krb5.Asn1Exception: Identifier doesn't match expected value (906)</font></div><div class="gmail_default"><font face="monospace, monospace" size="1"><span class="" style="white-space:pre">       </span>at sun.security.krb5.internal.KDCRep.init(KDCRep.java:140)</font></div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif"><br></div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif">FreeIPA uses a Kerberos FAST tunnel for OTP authentication (<a href="https://tools.ietf.org/html/rfc6113">https://tools.ietf.org/html/rfc6113</a>). From the command line, running kinit fails. We need to run kinit with -T option (armor credential cache). </div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif"><br></div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif">How to get this working with Shibboleth IdP ? Any help is appreciated.</div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif"><br></div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif">Thanks.</div><div class="gmail_default" style="font-family:'trebuchet ms',sans-serif">--Prashant</div></div></div>