我在一个域环境中工作,由Windows 2008主机上的Active Directory提供服务。 我是一个普通的“域用户”,没有特殊的权限,将无法得到任何。
当试图设置我自己的Linux系统通过SSH与Kerberoslogin时,我遇到了一个麻烦:我不能添加一个forms的主体:主机/ @ DOMAIN
这使我想到了这个问题:是否有任何方法来获得单点login(SSO)function?
如果没有,是否有其他一些机制来完成SSO? (我猜这需要build立自己的内部KDC)。
您需要将Linux机器join到AD中,以便创build机器帐户和关联的密钥。 net ads join从Samba包net ads join一个简单的方法。 我认为这是你需要ADpipe理员权限的(唯一)部分。 然后你可以用SPN填充keytab; 添加一个SPNlogging到机器帐户,然后只需要“validation写入SPN”权限。
有一种方法可以映射使用ktpass.exe实用程序映射到任意域帐户的SPN(和密钥表条目),但这肯定需要以pipe理权限访问域控制器。
没有这一点,你将无法使用AD作为你的Kerberos领域。 还有其他选项,如您所build议的 – 使用自己的KDC设置一个并行的Kerberos环境,另外还需要configuration您希望支持这个领域的所有服务。
Kerberos不是唯一的SSO选项。 像KWallet或Apple Keychain这样的集成密钥/密码encryption存储可能会提供更好的SSO感觉,同时要求零configuration。
希望这可以帮助。