Kerberos认证如何实现大小写不敏感用户名适配多服务访问需求
解决方案
核心矛盾是两类下游服务对Kerberos Principal的大小写映射规则不一致,在不能修改AD配置的前提下,可通过以下两种方案实现两类服务同时正常访问,且不影响现有授权逻辑对原始大小写用户名的使用:
方案一:独立维护两套票据缓存(无下游服务修改权限时优先选)
AD本身对Kerberos Principal不区分大小写,你可以针对两类服务分别生成对应大小写格式的用户票据,互不干扰:
- 保留原始大小写格式的用户名单独用于授权逻辑,全程不做转换
- 调用REST API前:使用大写格式用户名执行
kinit,指定专属票据缓存路径,例如kinit -c /tmp/krb5cc_${user_id}_api CLIENT_X@REALM,调用API前设置环境变量export KRB5CCNAME=/tmp/krb5cc_${user_id}_api即可 - 连接PostgreSQL前:使用小写格式用户名执行
kinit,指定另一路专属票据缓存路径,例如kinit -c /tmp/krb5cc_${user_id}_pg client_x@REALM,连接数据库前设置环境变量export KRB5CCNAME=/tmp/krb5cc_${user_id}_pg即可 - 可给每套缓存增加过期复用逻辑,缓存有效期内无需重复执行
kinit,降低性能损耗
方案二:修改PostgreSQL身份映射规则(有数据库配置权限时优先选)
仅需维护一套大写格式的用户票据,通过PostgreSQL的身份映射功能实现大小写自动转换,无需修改AD或上层授权逻辑:
- 编辑PostgreSQL的
pg_ident.conf配置文件,添加正则映射规则,自动将所有大写Principal转换为小写的数据库用户名:# 格式:映射名 系统Principal匹配规则 数据库用户名 krb_case_map /^(.*)$ \L\1 - 编辑PostgreSQL的
pg_hba.conf配置文件,找到Kerberos认证对应的配置行,末尾添加map=krb_case_map参数,示例如下:host all all 0.0.0.0/0 gss map=krb_case_map - 执行
pg_ctl reload重载PostgreSQL配置即可生效,后续仅需使用大写用户名执行一次kinit,就能同时正常调用REST API和连接PostgreSQL。
注意事项
- 不同用户的票据缓存需做权限隔离,仅Web应用运行用户有读写权限,避免票据泄露
- 若你的Web应用直接调用GSSAPI库做认证,可直接在代码层面对不同服务传入对应大小写的Principal初始化上下文,无需显式调用
kinit生成缓存文件,实现成本更低
内容的提问来源于stack exchange,提问作者Albert-Jan Roskam
相关产品推荐
相关产品推荐

