RHEL realm join密码有效期、Kerberos票证刷新及FQDN配置问题
问题1解答:realm join所用账号对后续Kerberos票证的影响
- 执行
realm join操作时输入的域账号密码仅在域加入的单次操作中生效,作用仅为校验操作者有权限在目标域中创建计算机对象,后续Kerberos票证的刷新、域认证的维持完全不依赖该账号。 - 域加入成功后,RHEL系统会在域内生成独立的计算机账号对象,该账号的密码由SSSD服务默认每隔30天自动和域侧同步轮转,无需人工维护,和你当初用于加域的账号没有任何关联。
- 要求使用配置静态密码的服务账号执行加域属于典型的遗留使用习惯,不属于必要配置:你可以给普通域账号分配临时的计算机对象创建权限,加域完成后直接回收该权限、甚至修改该账号的密码,都不会对已加入域的系统的认证功能产生任何影响。
问题2解答:Kerberos票证请求短域名而非FQDN的修复方案
你遇到的是默认域名后缀未正确配置,导致短域名未补全为完整FQDN的问题,按以下步骤调整配置即可:
- 首先配置系统域名搜索后缀,修改
/etc/resolv.conf(若使用NetworkManager则在网卡配置中修改搜索域参数):
search example.group.com
nameserver 你的域控IP地址
- 然后修改SSSD主配置
/etc/sssd/sssd.conf,在对应域的配置段补充以下参数:
[domain/example.group.com] use_fully_qualified_names = True override_domain = example.group.com krb5_use_enterprise_principal = True krb5_realm = EXAMPLE.GROUP.COM
- 接着修改Kerberos主配置
/etc/krb5.conf,在[libdefaults]和[domain_realm]段补充配置:
[libdefaults]
default_realm = EXAMPLE.GROUP.COM
dns_lookup_realm = true
dns_lookup_kdc = true[domain_realm]
.example.group.com = EXAMPLE.GROUP.COM
example.group.com = EXAMPLE.GROUP.COM
- 所有配置修改完成后,执行
systemctl restart sssd重启SSSD服务,再执行kdestroy -A && kinit <测试域账号>验证票证请求的域名是否为完整的EXAMPLE.GROUP.COM即可。
内容的提问来源于stack exchange,提问作者Mark M
相关产品推荐
相关产品推荐

