Настроил по многочисленным мануалам аутентификацию и авторизацию пользователей Linux-машины в AD средствами samba, winbind и kerberos. Собственно в целом всё работает, но возникла пара вопросов.
Билет Керберос имеет конечный срок жизни (определяется параметром ticket_lifetime в файле krb5.conf), затем должен производиться запрос нового билета (интервал определяется параметром renew_lifetime в файле krb5.conf). Так вот новый билет по прошествии указанного временного интервала не выдаётся, появляется лишь 2-ой билет в момент первого входа на любую шару, команда klist показывает, что срок жизни нового билета истекает в то же время как и у выданного ранее. Это так задумано ? (или мне надо раскурить man kerberos) или же по-хорошему билеты должны обновляться до посинения, то есть пока пользователь не выполнит logout ???? Насколько я понял, немного погуглив :-) , керберос предполагает выдачу временного билета. Но в чём тогда смысл указания интервала перезапроса билета ? не для продления ли действия без необходимости производить повторную аутентификацию ?
user1@vubuntu:~$ klist
Ticket cache: FILE:/tmp/krb5cc_10003_NbK4Fu
Default principal: user1@WIN2003.LAN
Valid starting Expires Service principal
05/23/09 23:47:12 05/24/09 00:17:12 krbtgt/WIN2003.LAN@WIN2003.LAN
renew until 05/24/09 00:17:12
05/23/09 23:52:39 05/24/09 00:17:12 w2k3$@WIN2003.LAN
renew until 05/24/09 00:17:12
Kerberos 4 ticket cache: /tmp/tkt10003
klist: You have no tickets cache
Вопрос2: При тех же условиях, после прохождения аутентификации в домене, Гномовский nautilus благополучно пускает на все шары Windows2003-сервера, на которые для данного пользователя предоставлен доступ, не запрашивая пароль, но по истечении времени жизни билета, если шара не была ранее подмонтирована, попытка входа на шару приводит к запросу пароля.... Заметил, что если выполнить блокировку компьютера, а затем разблокировать - выдаётся новый ключ и вновь появляется доступ к шарам без запроса пароля.
P.S. Пробовал ставить пакет kstart, в который входит утилита krenew, так она работает весьма странно - билет перезапрашивает (дата выдачи меняется на ту, в которую выполняется команда, НО дата истечения билета остаётся ПРЕЖНЕЙ !!
P.P.S. не помню чтобы Windows-клиенты через некоторое время простоя начинали повторно запрашивать пароль для доступа к шарам...
Kerberos, автоматическое обновление билета. (По истечении срока жизни билета, доступ к шарам в AD прекращается.)
Модераторы: SLEDopit, Модераторы разделов
-
HandBreak
- Сообщения: 30
- ОС: OpenSuse 11.1 / Kubuntu 8.04