Enabling OTP on an account, causes kinit preauth to fails. This completely locks out the account! Resolution is to disable OTP on the account.
[root@alina]/home/william# echo before before [root@alina]/home/william# kdestroy [root@alina]/home/william# kinit da_william Password for da_william@IPA.BLACKHATS.NET.AU: [root@alina]/home/william# klist Ticket cache: KEYRING:persistent:1343600009:krb_ccache_RNapo5i Default principal: da_william@IPA.BLACKHATS.NET.AU Valid starting Expires Service principal 17/02/16 12:27:07 18/02/16 12:27:04 krbtgt/IPA.BLACKHATS.NET.AU@IPA.BLACKHATS.NET.AU [root@alina]/home/william# echo after after [root@alina]/home/william# kdestroy [root@alina]/home/william# kinit da_william kinit: Generic preauthentication failure while getting initial credentials [root@alina]/home/william#
ipa-server-4.2.0-15 krb5-workstation-1.13.2-10 krb5-server-1.13.2-10
https://fedorahosted.org/freeipa/ticket/4411
Metadata Update from @firstyear: - Issue assigned to someone - Issue set to the milestone: 0.0 NEEDS_TRIAGE