6.2. Kerberos クライアントの設定
Kerberos 認証を設定するときは、次の手順を実行して Kerberos クライアントを設定する必要があります。
-
krb5.confファイルで設定設定を指定します。 -
JBCS_HOME/httpd/confファイルにキータブを作成します。 - キータブにアクセス許可を割り当てます。
-
/etc/hostsファイルにlocalhostが含まれていることを確認します。
前提条件
- Kerberos 認証を設定するためのすべての前提条件 に準拠しています。
手順
krb5.confファイルで設定設定を指定するには、次のようにします。-
/etcディレクトリーに移動します。 -
krb5.confという名前のファイルを作成します。 次の設定の詳細を入力します。
[logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log [libdefaults] default_realm = EXAMPLE.COM default_tgs_enctypes = des-cbc-md5,des3-cbc-sha1-kd default_tkt_enctypes = des-cbc-md5,des3-cbc-sha1-kd dns_lookup_realm = false dns_lookup_kdc = false allow_weak_crypto = yes ticket_lifetime = 24h renew_lifetime = 7d forwardable = yes [realms] EXAMPLE.COM = { kdc = localhost:60088 admin_server = localhost:60088 } [domain_realm] .example.com = EXAMPLE.COM example.com = EXAMPLE.COM
-
キータブを作成するには:
-
JBCS_HOME/httpd/confファイルを開きます。 以下の詳細を入力します。
# ktutil ktutil: addent -password -p HTTP/localhost@EXAMPLE.COM -k 0 -e des-cbc-md5 Password for HTTP/localhost@EXAMPLE.COM: secretpwd ktutil: list slot KVNO Principal ---- ---- --------------------------------------------------------------------- 1 0 HTTP/localhost@EXAMPLE.COM ktutil: wkt JBCS_HOME/httpd/conf/krb5.keytab ktutil: quit重要環境変数は
ktutilプロンプト内では拡張されません。JBCS_HOME変数を絶対パスに置き換える必要があります。
-
正しいグループと権限をキータブに適用するには、root ユーザーとして次のコマンドを入力します。
# chgrp apache JBCS_HOME/httpd/conf/krb5.keytab # chmod 640 JBCS_HOME/httpd/conf/krb5.keytab以下のホスト設定が
/etc/hostsファイルに含まれていることを確認します。127.0.0.1 localhost