55.7. 明示的なレルム宣言による KKDCP サーバーの設定
Active Directory (AD) レルムの DNS ベースの KDC 検出を有効にするには、Identity Management (IdM) KKDCP サーバーを kdcproxy 設定で明示的に宣言します。AD レルムが MIT Kerberos 設定で定義されていない場合、または configs = mit が設定されていない場合は、この方法を使用します。
前提条件
-
rootアクセスがある。
手順
/etc/ipa/kdcproxy/kdcproxy.confファイルの[global]セクションで、use_dnsパラメーターを true に設定します。[global] use_dns = trueKDC サーバーを明示的に指定して、各 AD レルムのセクションを
/etc/ipa/kdcproxy/kdcproxy.confに追加します。[AD.EXAMPLE.COM] kerberos = kerberos+tcp://ad-dc1.ad.example.com:88 kerberos+tcp://ad-dc2.ad.example.com:88 kpasswd = kpasswd+tcp://ad-dc1.ad.example.com:464 kpasswd+tcp://ad-dc2.ad.example.com:464AD.EXAMPLE.COM は AD レルムの名前に、ad-dc1.ad.example.com および ad-dc2.ad.example.com は、AD ドメインコントローラーのホスト名または IP アドレスに置き換えます。複数のサーバーを 1 行にまとめて一覧表示できます。
重要特定のオプションが複数回指定できる
/etc/krb5.confおよびkdc.confとは対照的に、レルム設定パラメーターは、スペースで区切られた複数のサーバーをリストする必要があります。注記use_dns = trueがグローバルに設定されている場合、レルムを許可リストに追加するには、空のレルムセクションで十分です。KDC サーバーを明示的に指定する必要はありません。以下に例を示します。[global] use_dns = true [SUB1.AD.EXAMPLE.COM] [SUB2.AD.EXAMPLE.COM]複数のサブレルムの AD フォレストをカバーするために、
*で始まるワイルドカードセクションを使用することもできます。たとえば、[*AD.EXAMPLE.COM] は AD.EXAMPLE.COMとCHILD.には適用されません。AD.EXAMPLE.COMと一致しますが、MYADEXAMPLE.COMオプション: 専用のレルムセクションを追加できない場合は、
[global]セクションにdns_realm_discoveryパラメーターを追加することで、すべてのレルムに対して DNS ベースの KDC 検出を再度有効にできます。警告Red Hat は
dns_realm_discovery = trueを設定することを推奨していません。これは CVE-2025-59088 より前の動作を復元し、任意のクライアントが任意のレルム名に対して DNS SRV レコードのルックアップをトリガーできるようにします。これにより、内部ネットワークアドレスの調査や、サーバーサイドリクエストフォージェリーを介したデータの流出に悪用される可能性があります。[global] use_dns = true dns_realm_discovery = trueIdentity Management (IdM) サービスを再起動します。
# ipactl restart