55.7. 明示的なレルム宣言による KKDCP サーバーの設定


Active Directory (AD) レルムの DNS ベースの KDC 検出を有効にするには、Identity Management (IdM) KKDCP サーバーを kdcproxy 設定で明示的に宣言します。AD レルムが MIT Kerberos 設定で定義されていない場合、または configs = mit が設定されていない場合は、この方法を使用します。

前提条件

  • root アクセスがある。

手順

  1. /etc/ipa/kdcproxy/kdcproxy.conf ファイルの [global] セクションで、use_dns パラメーターを true に設定します。

    [global]
    use_dns = true
  2. KDC サーバーを明示的に指定して、各 AD レルムのセクションを /etc/ipa/kdcproxy/kdcproxy.conf に追加します。

    [AD.EXAMPLE.COM]
    kerberos = kerberos+tcp://ad-dc1.ad.example.com:88 kerberos+tcp://ad-dc2.ad.example.com:88
    kpasswd = kpasswd+tcp://ad-dc1.ad.example.com:464 kpasswd+tcp://ad-dc2.ad.example.com:464

    AD.EXAMPLE.COM は AD レルムの名前に、ad-dc1.ad.example.com および ad-dc2.ad.example.com は、AD ドメインコントローラーのホスト名または IP アドレスに置き換えます。複数のサーバーを 1 行にまとめて一覧表示できます。

    重要

    特定のオプションが複数回指定できる /etc/krb5.conf および kdc.conf とは対照的に、レルム設定パラメーターは、スペースで区切られた複数のサーバーをリストする必要があります。

    注記

    use_dns = true がグローバルに設定されている場合、レルムを許可リストに追加するには、空のレルムセクションで十分です。KDC サーバーを明示的に指定する必要はありません。以下に例を示します。

    [global]
    use_dns = true
    
    [SUB1.AD.EXAMPLE.COM]
    [SUB2.AD.EXAMPLE.COM]

    複数のサブレルムの AD フォレストをカバーするために、* で始まるワイルドカードセクションを使用することもできます。たとえば、[*AD.EXAMPLE.COM] は AD.EXAMPLE.COMCHILD. AD.EXAMPLE.COM と一致しますが、MYADEXAMPLE.COM には適用されません。

  3. オプション: 専用のレルムセクションを追加できない場合は、[global] セクションに dns_realm_discovery パラメーターを追加することで、すべてのレルムに対して DNS ベースの KDC 検出を再度有効にできます。

    警告

    Red Hat は dns_realm_discovery = true を設定することを推奨していません。これは CVE-2025-59088 より前の動作を復元し、任意のクライアントが任意のレルム名に対して DNS SRV レコードのルックアップをトリガーできるようにします。これにより、内部ネットワークアドレスの調査や、サーバーサイドリクエストフォージェリーを介したデータの流出に悪用される可能性があります。

    [global]
    use_dns = true
    dns_realm_discovery = true
  4. Identity Management (IdM) サービスを再起動します。

    # ipactl restart
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る