1.5.2. MIT Kerberos용 로컬 인증 플러그인 사용
winbind 서비스는 {AD} 사용자를 도메인 구성원에게 제공합니다. 로컬 서비스에 도메인 사용자를 인증하려면 winbind_krb5_localauth 플러그인을 사용합니다. winbind 를 통해 Kerberos 주체를 {AD} 계정에 매핑합니다.
Kerberos 및 {AD}에서 다른 계정 이름 형식을 사용하는 경우 인증이 실패할 수 있습니다. sAMAccountName 속성이 있는 {AD} 사용자는 EXAMPLE 로 설정되어 있습니다. 사용자가 소문자 사용자 이름으로 로그인하려고 하면 Kerberos는 사용자 이름을 대문자로 반환합니다. 결과적으로 항목이 일치하지 않고 인증이 실패합니다.
winbind_krb5_localauth 플러그인을 사용하면 계정 이름이 올바르게 매핑됩니다. 이는 GSSAPI 인증에만 적용되며 초기 티켓 부여 티켓(TGT)을 받는 데만 적용되지 않습니다.
사전 요구 사항
- Samba는 {AD}의 멤버로 구성되어 있습니다.
- Red Hat Enterprise Linux는 {AD}에 대한 로그인 시도를 인증합니다.
-
winbind서비스가 실행 중입니다.
프로세스
/etc/krb5.conf파일을 편집하고 다음 섹션을 추가합니다.[plugins] localauth = { module = winbind:/usr/lib64/samba/krb5/winbind_krb5_localauth.so enable_only = winbind }자세한 내용은 시스템의
winbind_krb5_localauth(8)매뉴얼 페이지를 참조하십시오.