Benutzername Kanonisierung in Kerberos-Tickets
Ich habe folgendes Problem mit meinem System.
Server-Linux
hängt an Active Directory
und hat AD-REALM
.
Client-Linux
hängt an freeipa
und hat LINUX-REALM
.
Freeipa
Vertrauensstellungen Active Directory
(einseitige Vertrauensstellung)
Server-Linux
akzeptieren Kerberos-Tickets mit Benutzernamen in folgendem Format:
username@AD-REALM
Wenn der Benutzer macht kinit
auf Client-Linux
bekommt er Kerberos - Ticket in folgendem Format:
USERNAME@AD-REALM
Der Benutzer authentifiziert sich von Client-Linux
bis Server-Linux
mit Kerberos Ticket, erhält jedoch die Berechtigung, die auf den Benutzernamen verzichtet wurde.
Nach einigen Untersuchungen habe ich festgestellt, dass ipaclient
folgende Datei hinzugefügt wird:
[user@client-linux]$ cat /var/lib/sss/pubconf/krb5.include.d/krb5_libdefaults [libdefaults] canonicalize = true
Nach dem Entfernen des Include dieser Datei im /etc/krb5.conf
Benutzer wird auf Client-Linux ein Ticket mit dem folgenden Benutzernamenformat abgerufen:
username@AD-REALM
und ist in der Lage, eine Verbindung Server-Linux
herzustellen. Einige andere Software-Anforderungen müssen jedoch das Format des Benutzernamens kanonisieren.
Ich habe versucht, den kanonischen Wert in [realm]
Abschnitt von zu überschreiben/etc/krb5.conf
[realms] AD-REALM = { admin_server = ad-realm.local kdc = ad-realm.local canonicalize = false } LINUX-REALM = { admin_server = linux-realm.local kdc = linux-realm.local canonicalize = true }
Dies hat jedoch nicht geholfen, da die canonicalize
Option in [libdefault]
config definiert werden sollte .
Meine Frage ist also: Wie kann ich verschiedene Optionen canonicalize
für verschiedene Bereiche einstellen ?
- OS: CentOS 7
0 Antworten auf die Frage
Verwandte Probleme
-
9
Was ist der Unterschied zwischen den Befehlen "su -s" und "sudo -s"?
-
4
Gutes freies Ubuntu Server-VMWare-Image benötigt
-
4
Was sind die Unterschiede zwischen den großen Linux-Distributionen? Werde ich es merken
-
2
Begrenzung der CPU-Auslastung für Flash in Firefox?
-
2
Wie kann ich mein Mikrofon unter Debian GNOME zum Laufen bringen?
-
2
Conky-Setups - Beispiele / Ideen?
-
3
Was sind die Unterschiede zwischen Linux Window Managern?
-
2
ThunderBird / Lichtsynchronisation mit SE k770i
-
4
Linux-Dateisystem
-
6
Vollbild-Flash langsam in KDE 4