【问题标题】:Issues setting up kerberos with tc server使用 tc 服务器设置 kerberos 的问题
【发布时间】:2014-09-11 20:23:15
【问题描述】:

red hat linux上的tc服务器 我一直在尝试遵循这个例子: http://tomcat.apache.org/tomcat-7.0-doc/windows-auth-howto.html AD 服务帐号设置 执行 setspn 和 ktpass 命令以创建 spn 和 keytab

如果我在 ktpass 命令中使用 mapuser 选项并允许更改 userprincipalname,它将适用于那个 spn。我无法将其配置为能够为一个 AD 服务 ID 使用多个 spns。为委派设置了 AD 帐户。

jaas.conf 片段

com.sun.security.jgss.krb5.initiate {
        com.sun.security.auth.module.Krb5LoginModule required
        useTicketCache=false
        useKeyTab=true
        keyTab="<path>/test5a.keytab"
        principal="<fqdn>"
        storeKey=true
        doNotPrompt=true;
};

com.sun.security.jgss.krb5.accept {
        com.sun.security.auth.module.Krb5LoginModule required
        useTicketCache=false
        useKeyTab=true
        keyTab="<path>/test5a.keytab"
        principal="HTTP/<fqdn>"
        storeKey=true
        doNotPrompt=true;
};

如果我将 upn 更改为除了我正在使用的 spn 之外的任何内容,则会失败,因为在 kerberos 数据库中找不到用户。能够将一个 AD 服务帐户用于多个 spns,我缺少什么?

【问题讨论】:

    标签: java tomcat kerberos tcserver


    【解决方案1】:

    SPN 也链接到 keytab,因此您需要为每个 SPN 生成一个新的 keytab 文件。

    【讨论】:

    • 是的,每次我们创建一个新的 keytab/SPN 时,它都会重置 upn,并且在任何给定时间只有 1 个有效。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-05-09
    • 2012-10-24
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多