具有OpenLDAP后端的Kerberos:密码同步方法

基本设置是一个OpenLDAP服务器。 用户configuration和密码设置。 现在我们决定添加一个MIT KDC来使用Kerberos。 我们将MIT KDCconfiguration为利用LDAP作为KDC数据库的后端。 我们创build主体并使用以下命令将其链接到现有的LDAP用户:

addprinc -x dn=cn=test.user,ou=people,dc=example,dc=com test.user 

问题是这会提示input一个新的密码,在获得Kerberos票据和执行LDAP绑定时会导致两个不同的密码。

有没有办法来同步这些密码? 也就是说,当用户使用kpasswd更改他们的密码时,我想要更改LDAP密码。 而当用户更改密码与ldappasswd,反之亦然。

任何人都有这个指导? 我似乎无法在互联网上find任何东西。

你不应该同步密码。 您应该使用SASL传递身份validation 。 你的userPassword应该是{SASL}username@REALM的forms。

如果可以从头开始构build一切,我可以推荐Univention公司服务器(UCS)。 这是一个免费的,基于Debian的企业级操作系统,适用于异构环境的域/身份pipe理,包括通过OpenLDAP和Kerberos(默认Heimdal,可选Samba AD)进行身份validation。 所需的同步和覆盖模块是内置的。 您可以通过Univention网站非常快速地安装UCS。 Unixmen网站最近还发布了一个关于UCS的简要安装教程。

你在寻找smbkrb5pwd覆盖?

在初始阶段,我将评估Heimdal Kerberos,它直接在用户数据条目中存储krb数据,并且存在官方和相当支持的同步覆盖:smbk5pwd。