Ohne Logs zu sehen ist schwer zu helfen, aber ich versuche es:
Ich gehe davon aus, dass Sie MIT Kerberos mit OpenLDAP als Backend einrichten.
Beachten Sie, dass das Ändern krbPrincipalKey hat nicht Schreib benötigt Zugriff für den Benutzer (Selbst-), da der Kerberos - Schlüssel tatsächlich geändert wird kadmind Bindung an den LDAP - Server mit seiner Dienstidentität.
Sie sollten daher prüfen, ob Sie über geeignete ACLs für kadmind und die KDC-Dienste verfügen . Wenn Sie nur über die in Ihrer Frage genannten ACLs verfügen, fehlen definitiv Teile.
Sie finden die Details in den MIT-Kerberos-Dokumenten (basierend auf der Syntax für die statische OpenLDAP-Konfiguration slapd.conf ):