abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 18:55 | IT novinky

    Dnešním dnem lze již také v Česku nakupovat na Google Store (telefony a sluchátka Google Pixel).

    Ladislav Hagara | Komentářů: 0
    dnes 18:33 | IT novinky

    Apple představil (keynote) iPad Pro s čipem Apple M4, předělaný iPad Air ve dvou velikostech a nový Apple Pencil Pro.

    Ladislav Hagara | Komentářů: 0
    dnes 17:11 | Nová verze

    Richard Biener oznámil vydání verze 14.1 (14.1.0) kolekce kompilátorů pro různé programovací jazyky GCC (GNU Compiler Collection). Jedná se o první stabilní verzi řady 14. Přehled změn, nových vlastností a oprav a aktualizovaná dokumentace na stránkách projektu. Některé zdrojové kódy, které bylo možné přeložit s předchozími verzemi GCC, bude nutné upravit.

    Ladislav Hagara | Komentářů: 0
    dnes 13:44 | Komunita

    Free Software Foundation zveřejnila ocenění Free Software Awards za rok 2023. Vybráni byli Bruno Haible za dlouhodobé příspěvky a správu knihovny Gnulib, nováček Nick Logozzo za front-end Parabolic pro yt-dlp a tým Mission logiciels libres francouzského státu za nasazování svobodného softwaru do praxe.

    Fluttershy, yay! | Komentářů: 0
    dnes 13:11 | IT novinky

    Před 10 lety Microsoft dokončil akvizici divize mobilních telefonů společnosti Nokia a pod značkou Microsoft Mobile ji zanedlouho pohřbil.

    Ladislav Hagara | Komentářů: 1
    včera 21:33 | Komunita

    Fedora 40 release party v Praze proběhne v pátek 17. května od 18:30 v prostorách společnosti Etnetera Core na adrese Jankovcova 1037/49, Praha 7. Součástí bude program kratších přednášek o novinkách ve Fedoře.

    Ladislav Hagara | Komentářů: 5
    včera 21:11 | IT novinky

    Stack Overflow se dohodl s OpenAI o zpřístupnění obsahu Stack Overflow pro vylepšení OpenAI AI modelů.

    Ladislav Hagara | Komentářů: 1
    včera 17:55 | Nová verze

    AlmaLinux byl vydán v nové stabilní verzi 9.4 (Mastodon, 𝕏). S kódovým názvem Seafoam Ocelot. Přehled novinek v příspěvku na blogu a v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 17:11 | IT novinky

    Před 50 lety, 5. května 1974 v žurnálu IEEE Transactions on Communications, Vint Cerf a Bob Kahn popsali protokol TCP (pdf).

    Ladislav Hagara | Komentářů: 0
    včera 13:44 | Zajímavý článek

    Bylo vydáno do češtiny přeložené číslo 717 týdeníku WeeklyOSM přinášející zprávy ze světa OpenStreetMap.

    Ladislav Hagara | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (63%)
     (8%)
     (14%)
     (16%)
    Celkem 132 hlasů
     Komentářů: 8, poslední 4.5. 08:25
    Rozcestník

    Dotaz: Pomoc s Kerberosem

    12.1.2022 16:59 2012
    Pomoc s Kerberosem
    Přečteno: 473×

    Ahoj, snazim se zprovoznit RedHat virtualizaci (nebo Ovirt chcete-li) a napojeni na IDM.

    Dostal jsem se celkem daleko, ze se zaloguji z Ovirt na IDM (FreeIpa), s LDAP uctem admina, heslo je v te LDAP DB jako hash.

    Jenze ta FreeIPA je mimo jine take nastavena jako proxy na AD, takze tam jsou ucty z Kerbera. A tady je trochu potiz.

    Aby to fungovalo, je v navodu toto:

    On the KDC server, use the kadmin utility to create a service principal for the Apache service on the oVirt Engine. The service principal is a reference ID to the KDC for the Apache service.
    
    # kadmin
    kadmin> addprinc -randkey HTTP/fqdn-of-rhevm@REALM.COM
    Generate a keytab file for the Apache service. The keytab file stores the shared secret key.
    
    The engine-backup command includes the file /etc/httpd/http.keytab when backing up and restoring. If you use a different name for the keytab file, make sure you back up and restore it.
    
    kadmin> ktadd -k /tmp/http.keytab HTTP/fqdn-of-rhevm@REALM.COM
    kadmin> quit

    Tady bych potreboval trochu pomoct, s Kerberem az tolik neumim. Pry se porusuje nejaky constraint.

    [root@freeipa ~]# kadmin
    Authenticating as principal kadmin/admin@TEST.LOCAL with password.
    Password for kadmin/admin@TEST.LOCAL:
    kadmin:
    kadmin:  addprinc -randkey HTTP/rhvm.test.local@TEST.LOCAL
    No policy specified for HTTP/rhvm.test.local@TEST.LOCAL; defaulting to no policy
    add_principal: Kerberos database constraints violated while creating "HTTP/rhvm.test.local@TEST.LOCAL".
    kadmin:

    V "/var/kerberos/krb5kdc/kadm5.acl" mam:

    
    */admin@TEST.LOCAL     *
    

    Řešení dotazu:


    Odpovědi

    12.1.2022 17:23 j
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Rek bych, ze se snazis vytvorit duplicitni SPNko, takze se to tomu brani.

    Takze kdyz je tam add, tak tam zcela jiste bude list/print/... neco na to tema (neznam to) a vypis si co tam je.

    A vazne neni dobry opisovat nejakej navod aniz bys tusil co delas.

    ---

    Dete s tim guuglem dopice!
    13.1.2022 13:11 2012
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Jojo, dekuju. Co se tyce duplicit, principal, ktery se tam snazim zadat v te DB neni, snazim se tam dostat:
    HTTP/rhvm.test.local@TEST.LOCAL
    Aktualne v te Freeipe je:
    kadmin:  listprincs
    admin@TEST.LOCAL
    K/M@TEST.LOCAL
    krbtgt/TEST.LOCAL@TEST.LOCAL
    kadmin/freeipa.TEST.local@TEST.LOCAL
    kadmin/admin@TEST.LOCAL
    kadmin/changepw@TEST.LOCAL
    kiprop/freeipa.TEST.local@TEST.LOCAL
    ldap/freeipa.TEST.local@TEST.LOCAL
    host/freeipa.TEST.local@TEST.LOCAL
    WELLKNOWN/ANONYMOUS@TEST.LOCAL
    dogtag/freeipa.TEST.local@TEST.LOCAL
    HTTP/freeipa.TEST.local@TEST.LOCAL
    cifs/freeipa.TEST.local@TEST.LOCAL
    aftersync@TEST.LOCAL
    test5@TEST.LOCAL
    krbtgt/TEST.LOCAL@NETTEST.LOCAL
    krbtgt/TEST@NETTEST.LOCAL
    kadmin:
    Taky si tak trochu myslim, jestli se to vubec dela stejne. Ten navod je pro LDAP a Kerboros, ja mam FreeIPU. Nicmene nejake principy ciste z Kerberos by snad platit mohly. Jdu zatim hledat, co dela ten ktadd.
    13.1.2022 14:31 X
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Ta chyba je celkem bezna a problem je v tom, ze IPA spravuje Kerberos za tebe. => Je potreba pouzit nastroje ipa a ne kadmin. V tomto pripade to bude nejspis 'ipa service-add ..' Zkus si projit nejake navody..
    13.1.2022 22:06 2012 | skóre: 16 | blog: co_me_dneska_napadlo
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Aha ok, mrknu zitra.
    Řešení 1× (2012)
    14.1.2022 13:03 2012
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem

    Pro FreeIPu jsem keytab nutny pro ten kerberos modul Ovirtu vygeneroval takto:

    [root@freeipa ~]# ipa host-add --force --ip-address=10.30.237.37 rhvh.test.local
    -----------------------------
    Added host "rhvh.test.local"
    -----------------------------
      Host name: rhvh.test.local
      Principal name: host/rhvh.test.local@TEST.LOCAL
      Principal alias: host/rhvh.test.local@TEST.LOCAL
      Password: False
      Keytab: False
      Managed by: rhvh.test.local
    
    [root@freeipa ~]# ipa service-add --force HTTP/rhvh.test.local@TEST.LOCAL
    -------------------------------------------------
    Added service "HTTP/rhvh.test.local@TEST.LOCAL"
    -------------------------------------------------
      Principal name: HTTP/rhvh.test.local@TEST.LOCAL
      Principal alias: HTTP/rhvh.test.local@TEST.LOCAL
      Managed by: rhvh.test.local
    
    [root@freeipa ~]# ipa-getkeytab -s freeipa.test.local -p HTTP/rhvh.test.local -k /etc/httpd/conf/ipa.keytab
    Keytab successfully retrieved and stored in: /etc/httpd/conf/ipa.keytab

    Dekuji.

    13.1.2022 14:44 Ivan
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    kadmin je tool pro management MIT Kerberos serveru. AD kerberos od MS s nim managovat nemuzes, i kdyz hodne navodu na netu je zavadejicich. Pridat SPN muzes bud spustenim prikazu na AD serveru, anebo pouzij MS AD utils.

    Microsoft vytvoril v go aplikaci, kterou muzes managovat jejich AD i z Linuxu. PS: tvoje problemy tim nekonci, protoze na vytvroeni SPN potrebuje celkem specificky prava.
    13.1.2022 14:54 j
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Jestli to je widli AD srv, tak setspn je ten spravnej widlo tool. Domenovej admin to pak jisti ten to muze.

    A funguje to teda i z klienta, netreba to poustet na serveru.

    Pocitam ze by to mohlo mit nejakou powershell alternaci, a tudiz by to mohlo jit (s tim powershellem) udelat i z tuxe.

    https://stackoverflow.com/questions/21941047/powershell-replacement-for-setspn

    Chmm

    ---

    Dete s tim guuglem dopice!
    13.1.2022 15:01 2012
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Nene, je to FreeIPA nastavena jako proxy na AD.
    13.1.2022 15:13 Ivan
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Jako ze IPA se pripojuje k AD pres LDAP a kerberos server je na Linuxu? Tak to beru vse zpatky.
    13.1.2022 21:54 2012 | skóre: 16 | blog: co_me_dneska_napadlo
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Ano je nastaveny trust na AD cimz padem, Kerberos na FreeIPE leze s dotazy rovnou na AD.
    13.1.2022 15:11 Ivan
    Rozbalit Rozbalit vše Re: Pomoc s Kerberosem
    Ten adutil je popsanej tady (puvodne to asi bylo vyvinuty pro MS SQL server na Linuxu) https://docs.microsoft.com/en-us/sql/linux/sql-server-linux-ad-auth-adutil-tutorial?view=sql-server-ver15
    adutil spn addauto -n sqluser -s MSSQLSvc -H mymachine.contoso.com -p 1433 
    
    Dalsi moznost je leave a join AD. Na oboje operace jsou potreba celkem minimalni prava (full control nad nejakym kontejnerem v AD) a behem join AD si muzes rict jaky SPN ches pro svuj server. Pro pridani SPN k serveru potrebuje prava admina.

    Napr:
    adcli join --domain-ou='OU=Servers,DC=prod' -V 'ORACLE' --show-details --show-password -v -U dbadmin
    ...
     * Discovered which keytab salt to use
     * Added the entries to the keytab: RHEL7A-19-RESTA$@PROD: FILE:/etc/krb5.keytab
     * Added the entries to the keytab: ORACLE/RHEL7A-19-RESTA@PROD: FILE:/etc/krb5.keytab
     * Added the entries to the keytab: ORACLE/rhel7a-19-restart.prod@PROD: FILE:/etc/krb5.keytab
     * Added the entries to the keytab: host/RHEL7A-19-RESTA@PROD.VMWARE.HAF: FILE:/etc/krb5.keytab
     * Added the entries to the keytab: host/rhel7a-19-restart.prod@PROD: FILE:/etc/krb5.keytab
     * Added the entries to the keytab: RestrictedKrbHost/RHEL7A-19-RESTA@PROD: FILE:/etc/krb5.keytab
     * Added the entries to the keytab: RestrictedKrbHost/rhel7a-19-restart.prod@PROD: FILE:/etc/krb5.keytab
    
    Tohle vytvori dalsi SPN "ORACLE" pro Linux server, ktery joinuje AD.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.