Kerberos主体通常被定义为role/host@REALM。这里的主机字段是如何使用的?
它是否强制规定,每当运行kinit时,只有特定主机才能获得Kerberos票证?
我在xyz/garbage@REALM面板中创建了一个名为kadmin.local的主体,下载了keytab并将其分发到另一台主机上。我试着用这个键签来做kinit,它成功了。
这行为正确吗?如何检查我的Kerberos是否使用DNS?
发布于 2018-01-30 16:16:11
行为是正确的,并且主机部分不绑定到物理主机。你可以用你的键盘漫游。
考虑到您可以在域名之外使用不同的DNS区域来实现负载平衡服务,共享密钥选项卡中的一个http/fancyhostname.company.io@AD.COMPANY.COM。在这种情况下,使用domain_realm部分或在Windows中使用(KFSO)。
DNS的作用是发现密钥分发中心(KDC)并进行TXT查找,而不是使用domain_realm (不适用于Windows)。
https://stackoverflow.com/questions/48238742
复制相似问题