Nous sommes passés hier en version 2.7.19598, sur notre serveur (licence enterprise). Le serveur tourne sous Debian 13 trixie (montée de version également hier, avant on était en Debian 11 puis Debian 12).
Depuis ce passage nous avons eu un changement de comportement par rapport au self-service, l'authentification que nous utilisions n'est plus fonctionnelle.
C'est un peu en lien avec ce sujet : viewtopic.php?t=4581 sur lequel nous n'avions pas continué.
A l'époque, pour les macs que nous déployions, nous avions finalement pris la décision de ne pas les intégrer dans notre annuaire AD (qui n'apportait en pratique rien d'utile concrètement), et pour faire marcher le self-service nous avions configuré tous les agents (windows+macos) avec :
service_auth_type=waptserver-ldap
use_kerberos = False
Avec cette configuration, lors de l'ouverture du self-service le login/pass était demandé par le self-service ce qui était contrôlé par le serveur auprès de l'AD (samba-ad). Globalement cela nous convenait bien.
Le serveur WAPT est bien authentifié correctement auprès de l'AD, j'ai pu demander un ticket kerberos et m'authentifier ensuite avec (via le "curl -v --negotiate -u : https://si-wapt-01.ad.xxx.fr/api/v3/login_kerberos -k") sans soucis :
Code : Tout sélectionner
{"success":true,"msg":"Authentication OK","request_time":0.04843854904175,"result":{"auth_result":{"auth_method":"kerb","user":"yoann.montouchet@ad.xxx.fr","auth_date":"2026-10-08T12:58:39.508967+00:00","roles":[],"auth_otp_validated":false},"server_uuid":"xxx","version":"2.7.0.19598","server_domain":"ad.xxx.fr","edition":"enterprise","user_acls":{},"token":null}}Et erreur côté mac : On a essayé d'autres combinaisons (system, waptagent-ldap) sans succès et la seule qui semble remettre en place côté Windows serait de mettre en filetoken, là on retrouve bien le contenu attendu dans le self-service, mais côté mac on continue de ne rien voir, comme au mois de mars dernier je pense.
Bref je suis un peu perdu et ne sais plus où chercher, et on est planté avec un peu moins d'une vingtaine de macs qui ne peuvent plus ouvrir le self-service depuis hier.
Auriez-vous une idée de la cause et de comment y remédier svp?
EDIT : une information importante mais le test "testing-ldap-connectivity.sh" est ok :
Code : Tout sélectionner
----------------------------------------------------------------
Test SSO SELFSERVICE LDAP with ldap_account_service_login
----------------------------------------------------------------
Username : yoann.montouchet
Group test member : Domain Users
----------------------------------------------------------------
[OK] Test SSO SELFSERVICE LDAP with ldap_account_service_login
----------------------------------------------------------------
Test ldap with direct Login
----------------------------------------------------------------
Username ldap: yoann.montouchet
Password ldap:
Group test member : Domain Users
--------
ALL GOOD
--------En ajoutant un groupe comme ça en configuration waptserver-ldap+kerberos, côté Windows je vois les paquets arriver dans le self-service.
Mais côté mac ça reste en erreur...
EDIT 3 : autre information potentiellement intéressante mais côté mac l'authentification kerberos semble bien fonctionnelle :
Code : Tout sélectionner
yoann.montouchet@XXX~ % kinit yoann.montouchet@ad.xxx.fr
yoann.montouchet@ad.xxx.fr's password:
yoann.montouchet@XXX~ % klist
Credentials cache: API:91B80912-6A34-4F3E-A1EC-B450011A2DAA
Principal: yoann.montouchet@AD.XXX.FR
Issued Expires Principal
Oct 8 16:05:17 2026 Oct 9 02:05:12 2026 krbtgt/ad.xxx.fr@AD.XXX.FR