Канонизация имени пользователя в билетах Kerberos
У меня следующая проблема с моей системой.
Server-Linux
прикреплен Active Directory
и имеет AD-REALM
.
Client-Linux
прикреплен freeipa
и имеет LINUX-REALM
.
Freeipa
трасты Active Directory
(с односторонним доверием)
Server-Linux
принимают билеты Kerberos с именем пользователя в следующем формате:
username@AD-REALM
Если пользователь делает kinit
на Client-Linux
него получает керберос билет в следующем формате:
USERNAME@AD-REALM
Пользователь будет аутентифицировать от Client-Linux
к Server-Linux
с керберос билет, но получает разрешение отказано причину имени пользователя.
После некоторых исследований я обнаружил, что ipaclient
добавляет следующий файл:
[user@client-linux]$ cat /var/lib/sss/pubconf/krb5.include.d/krb5_libdefaults [libdefaults] canonicalize = true
После удаления включения этого файла /etc/krb5.conf
пользователь получает билет со следующим форматом имени пользователя на Client-Linux:
username@AD-REALM
и может подключиться к. Server-Linux
Но некоторые другие программы должны канонизировать формат имени пользователя.
Я попытался добавить переопределить канонизировать значение в [realm]
разделе/etc/krb5.conf
[realms] AD-REALM = { admin_server = ad-realm.local kdc = ad-realm.local canonicalize = false } LINUX-REALM = { admin_server = linux-realm.local kdc = linux-realm.local canonicalize = true }
Однако это не помогло, потому что canonicalize
опция должна быть определена в [libdefault]
разделе конфигурации.
Итак, мой вопрос: как я могу установить разные опции canonicalize
для разных сфер?
- ОС: CentOS 7
0 ответов на вопрос
Похожие вопросы
-
9
В чем разница между командами "su -s" и "sudo -s"?
-
4
Требуется хороший бесплатный образ Ubuntu Server VMWare
-
4
Каковы различия между основными дистрибутивами Linux? Я замечу?
-
-
2
Ограничить использование процессора для Flash в Firefox?
-
2
Как мне заставить мой микрофон работать под Debian GNOME?
-
2
Конки установки - образцы / идеи?
-
3
Каковы различия между оконными менеджерами Linux?
-
2
ThunderBird / Синхронизация освещения с SE k770i
-
4
Файловая система Linux
-
6
Полноэкранная медленная вспышка в KDE 4