8.3. Kerberos シングルサインオンを使用する IdM クライアントの設定
DNS ドメインをまたいで IdM クライアントの Kerberos シングルサインオン (SSO) を有効にするには、Active Directory (AD) ドメインの CNAME レコードを IdM クライアントの A/AAAA レコードにマッピングし、クライアントが柔軟なプリンシパル受け入れを許可するように設定する必要があります。
Kerberos ベースのアプリケーションサーバーの場合、MIT Kerberos は、アプリケーションのキータブで利用可能なホストベースのプリンシパルの受け入れを可能にする方法をサポートします。
手順
IdM クライアント上の
/etc/krb5.confファイルを編集して、Kerberos を設定します。[libdefaults]セクションで、ignore_acceptor_hostnameをtrueに設定します。これにより、アプリケーションがキータブ内の任意のホストベースプリンシパルを受け入れることができるようになります。ignore_acceptor_hostname = true-
Active Directory DNS に、たとえば
idm-client.ad.example.comなどの CNAME レコードが存在し、それが IdM DNS ドメイン内の IdM クライアントの A/AAAA レコードを指していることを確認します。