Ý chính: Tôi đã thiết lập một samba là AD DC. Tôi chỉ muốn xuất một keytab cho SPN cho một tài khoản máy tính không có có máy tính tự chạy samba hoặc sự cố quảng cáo mạng tham gia
. Đang chạy keytab xuất miền công cụ samba
không cung cấp cho tôi khóa nào cho SPN và tôi tin rằng đó là do không có mật khẩu máy. Lam sao tôi co thể sửa no?
Phiên bản dài: Tôi đã thiết lập Samba làm bộ điều khiển miền chính AD đầy đủ tính năng. Xác thực người dùng hoạt động, DNS hoạt động, v.v., vì vậy tôi khá chắc chắn rằng bản thân máy chủ vẫn ổn. Ngoài ra, đã có hai máy tham gia vào miền và keytab của chúng hoạt động, vì vậy có lẽ máy chủ không có lỗi, mà là PEBKAC.
Bây giờ tôi có bộ đệm Squid chạy FreeBSD và tôi muốn thiết lập xác thực Kerberos cho proxy.Tôi không muốn chạy Samba trên máy này - không có lý do gì cả. Vì vậy, tôi nghĩ rằng việc tạo một tài khoản máy tính, đặt SPN và xuất keytab có thể hoạt động, nhưng không phải vậy.
Cụ thể, tôi chạy máy tính samba-tool thêm PROXYMACHINE --ip-address=172.19.9.22 --ip-address=dead:beef:cafe::22 --service-principal-name='host/proxymachine.example.com' --service- tên chính = 'HTTP/proxymachine.example.com'
. Mọi thứ đều hoạt động tốt; đang chạy chương trình máy tính công cụ samba PROXYMACHINE
cung cấp cho tôi thông tin đầy đủ.
Tuy nhiên, chạy tên miền samba-tool exportkeytab Complete.keytab
không cung cấp cho tôi bất kỳ khóa nào cho SPN của máy. Các điều kiện lọc cũng không hoạt động. công cụ samba
nói với tôi "Xuất hai hiệu trưởng sang krb5.keytab," nhưng tệp thậm chí không tồn tại (mặc dù công cụ samba
thoát với RC 0).
Sự khác biệt giữa các máy tính đã tham gia và máy tính này là không có mật khẩu. Vì vậy, tôi tin rằng điều này có thể là thủ phạm. Nhưng tôi không biết cách đặt mật khẩu máy và tôi không thể xác minh rằng đây thực sự là vấn đề - nó có thể là một vấn đề khác.
Vì vậy, điểm mấu chốt: Tôi cần làm gì để (1) quản lý máy tính dưới dạng "mặt hàng trong kho" (tài khoản máy tính), (2) liên kết SPN với nó và (3) xuất chúng sang tab khóa kerberos? Hoặc là cách tiếp cận của tôi có lẽ sai hoàn toàn?