6.2. Keytab のエクスポート
警告
新規の keytab をエクスポートすると、サービスプリンシパルと紐付けられたシークレットをリセットし、そのプリンシパルで以前に作成された keytab を無効にします。
サーバーの keytab をエクスポートするには、以下を行なってください。
- Kerberos Ticket-granting ticket (TGT) を管理者用に取得します。これには、
ipa-addservice HTTP/test_server.jboss.org@JBOSS.ORG --force
コマンドを実行します。 - keytab を取得するには、以下のオプションをつけ、
ipa-getkeytab
コマンドを実行します。- -s
- keytab 取得元の FreeIPA サーバー
- -p
- 完全なプリンシパル名の非レルム部分
- -k
- keytab を添付するファイル
図6.3 Keytab の取得
サーバープリンシパルを設定し keytab をエクスポートした後、サーバーのセキュリティドメインが出力した keytab ファイルを使い (「サーバーのセキュリティドメインの定義」 参照)、2つ目のログインモジュールをクライアントが認証済みのユーザーに割り当てられたロールをロードできるよう設定しているか、確認してください (「ロールマッピング」 参照)。