O SSSD se comunica com o FreeIPA via porta 389. No entanto, ele sempre envia o comando STARTTLS (consulte ldap_tls_cacert
option) primeiro ( questão relacionada em stackoverflow ) para iniciar a conexão TLS / SSL - ele não realiza autenticação em canais não criptografados.
Informação relacionada em man sssd-ldap
, que também se aplica ao provedor IPA:
LDAP back end supports id, auth, access and chpass providers. If you want to authenticate against an LDAP server either TLS/SSL or LDAPS is required. sssd does not support authentication over an unencrypted channel.