ID статьи: 424
Последнее обновление: 27 Jun, 2022
Токены: ЛюбыеПроблема:При аутентификации под доменным пользователем с использованием сертификата по умолчанию не происходит получение тикета Kerberos. Причина:Не производилась требуемая настройка Kerberos. Решение:Для получения тикета Kerberos при аутентификации под доменным пользователем необходимо следующее:
pkinit_eku_checking = none pkinit_kdc_hostname = dc01.dc.test Параметр pkinit_anchors указывает на файл с хранилищем цепочки корневых сертификатов. Важно чтобы данный файл был доступен пользователям для чтения. Параметр pkinit_eku_checking = none указывает что проверка Extended Key Usage в пользовательском сертификате не требуется. В параметре pkinit_kdc_hostname должно быть указано полное имя машины-контроллера домена. Список контроллеров домена можно получить с помощью следующих команд: nslookup -type=srv _kerberos._tcp.DC.TEST nslookup -type=srv _kerberos._udp.DC.TEST где DC.TEST это название домена. Важно чтобы оно было написано в верхнем регистре!
Эта статья была:
Сообщить об ошибке
ID статьи: 424
Последнее обновление: 27 Jun, 2022
Ревизия: 1
Просмотры: 6
Комментарии: 0
Теги
|