使用AD / Kerberos进行身份验证/授权的Linux服务器是否需要计算
我对使用Active Directory(AD)和Kerberos的
Linux服务器是否需要创建计算机帐户感到困惑?
作为计算机的Linux服务器是否需要加入AD域,并且这样做有一个计算机帐户才能从AD获得身份验证/授权服务? 以下是一些要求: >能够使用AD进行基于用户和组成员身份的身份验证 我担心在AD中为基于私有云的服务器创建/删除大量Linux计算机帐户的痛苦可能不会那么长;但我希望使用AD的中央用户帐户商店的好处. 笔记: 解决方法
这里有两个不同的考虑因素:
1)身份验证(密码验证) 2)授权(身份映射/组成员资格等) 对于客户: 对于授权,您需要能够对AD-DC进行LDAP绑定/查找. 在ldap.conf或sssd.conf文件中,您可以列出显式服务帐户信用或告诉它使用host-creds. 请注意,如果要将AD用于授权服务,则需要将rfc2307样式信息(EG uidNumber,gidNumber等)添加到要在Unix / Linux客户端上使用的每个用户帐户. 对于服务器: 例如:如果你有一个Kerberized NFSv4文件服务器,那么不仅需要一个“host / F.Q.D.N”SPN账号中需要一个“nfs / F.Q.D.N”SPN.在服务器上的krb5.keytab文件中. (编辑:李大同) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |