7.2.4. Настройка Kerberos для получения тикетов при аутентификации под доменным пользователем по сертификату
Проблема
Заголовок раздела «Проблема»При аутентификации под доменным пользователем с использованием сертификата по умолчанию не происходит получение тикета Kerberos.
Причина
Заголовок раздела «Причина»Не производилась требуемая настройка Kerberos.
Решение
Заголовок раздела «Решение»Для получения тикета Kerberos при аутентификации под доменным пользователем необходимо следующее:
-
Установить пакет
krb5-pkinit. -
В конфигурационном файле
/etc/krb5.confв разделе[libdefaults]добавить строки:pkinit_anchors = FILE:/etc/sssd/pki/sssd_auth_ca_db.pempkinit_eku_checking = nonepkinit_kdc_hostname = dc01.dc.testПараметр
pkinit_anchorsуказывает на файл с хранилищем цепочки корневых сертификатов. Важно чтобы данный файл был доступен пользователям для чтения.Параметр
pkinit_eku_checking = noneуказывает что проверка Extended Key Usage в пользовательском сертификате не требуется.В параметре
pkinit_kdc_hostnameдолжно быть указано полное имя машины-контроллера домена. Список контроллеров домена можно получить с помощью следующих команд:nslookup -type=srv _kerberos._tcp.DC.TESTnslookup -type=srv _kerberos._udp.DC.TESTгде
DC.TESTэто название домена. Важно чтобы оно было написано в верхнем регистре! -
Также следует увеличить таймаут аутентификации Kerberos в настройках sssd. Для этого необходимо в файле
/etc/sssd/sssd.confв секции домена добавить строчкуkrb5_auth_timeout = 120.

