【发布时间】:2012-12-06 15:15:14
【问题描述】:
我已在单个 Active Directory 域 DOMAINA 上成功配置了具有集成 (Spnego/Kerberos) 身份验证的 Tomcat。
但是,我的公司决定将DOMAINA 一分为二:
-
DOMAINA与用户 -
DOMAINB提供服务和服务器
域是受信任的。
现在我必须配置 Tomcat(和 Spnego),它现在在 DOMAINB 上运行以验证所有 DOMAINA 用户。
一些问题:
- preauth 用户应该是
DOMAINA或DOMAINB用户? - 要我请求一个新的原生
DOMAINBpreauth 用户,或者我可以将用户名参数配置为DOMAINA\OLDPREAUTHUSER? - 应该如何调整 SPN?使用
DOMAINA\OLDPREAUTHUSER还是让我现在为DOMAINB\NEWPREAUTHUSER定义(省略多余的DOMAINB\前缀)? -
我也改了
krb5.conf:[libdefaults]
default_tkt_enctypes = rc4-hmac default_tgs_enctypes = rc4-hmac permitted_enctypes = rc4-hmac default_realm = DOMAINA[领域]
DOMAINA = { kdc = KDCA default_domain = DOMAINA}
DOMAINB = { kdc = KDCB default_domain = DOMAINB}
[域域]
.DOMAINB = DOMAINB .DOMAINA = DOMAINA
正确吗?默认域应该是什么?
抱歉,编辑器无法很好地格式化代码...
【问题讨论】: