【问题标题】:Spnego cross-domain configurationSpnego 跨域配置
【发布时间】:2012-12-06 15:15:14
【问题描述】:

我已在单个 Active Directory 域 DOMAINA 上成功配置了具有集成 (Spnego/Kerberos) 身份验证的 Tomcat。

但是,我的公司决定将DOMAINA 一分为二:

  • DOMAINA 与用户
  • DOMAINB 提供服务和服务器

域是受信任的。 现在我必须配置 Tomcat(和 Spnego),它现在在 DOMAINB 上运行以验证所有 DOMAINA 用户。

一些问题:

  • preauth 用户应该是DOMAINADOMAINB 用户?
  • 要我请求一个新的原生DOMAINB preauth 用户,或者我可以将用户名参数配置为DOMAINA\OLDPREAUTHUSER
  • 应该如何调整 SPN?使用DOMAINA\OLDPREAUTHUSER 还是让我现在为DOMAINB\NEWPREAUTHUSER 定义(省略多余的DOMAINB\ 前缀)?
  • 我也改了krb5.conf:

    [libdefaults]

    default_tkt_enctypes = rc4-hmac
    default_tgs_enctypes = rc4-hmac
    permitted_enctypes   = rc4-hmac
    default_realm = DOMAINA
    

    [领域]

    DOMAINA = {
        kdc = KDCA
        default_domain = DOMAINA
    

    }

    DOMAINB = {
        kdc = KDCB
        default_domain = DOMAINB
    

    }

    [域域]

    .DOMAINB = DOMAINB
    .DOMAINA = DOMAINA 
    

正确吗?默认域应该是什么?

抱歉,编辑器无法很好地格式化代码...

【问题讨论】:

    标签: tomcat kerberos spnego


    【解决方案1】:

    默认领域是您的机器所在的位置。即,机器帐户始终绑定到一个且仅一个域。请注意,DOMAIN\USER 是 Windows 2000 之前的样式,已弃用。仅限 NTLM 中的用户。如果您处理 Kerberos,则仅处理 UPN 和 SPN。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-11-15
      • 2013-05-04
      • 1970-01-01
      • 1970-01-01
      • 2011-05-10
      • 1970-01-01
      • 2014-10-23
      相关资源
      最近更新 更多