1.5.2. 使用 MIT Kerberos 的本地授权插件
winbind 服务向域成员提供 {AD} 用户。要为本地服务验证域用户,请使用 winbind_krb5_localauth 插件。这会通过 winbind 将 Kerberos 主体映射到 {AD} 帐户。
当 Kerberos 和 {AD} 使用不同的帐户名称格式时,身份验证可能会失败。考虑将 sAMAccountName 属性设置为 EXAMPLE 的 {AD} 用户。如果用户尝试使用小写的用户名登录,Kerberos 会以大写形式返回用户名。因此,条目不匹配,身份验证失败。
使用winbind_krb5_localauth插件时,帐户名称会被正确映射。请注意,这只适用于 GSSAPI 身份验证,不适用于获取初始票据授权票据(TGT)。
先决条件
- Samba 被配置为 {AD} 的成员。
- Red Hat Enterprise Linux 对{AD}的登录尝试进行身份验证。
-
winbind服务在运行。
流程
编辑
/etc/krb5.conf文件,并添加以下部分:[plugins] localauth = { module = winbind:/usr/lib64/samba/krb5/winbind_krb5_localauth.so enable_only = winbind }如需更多信息,请参阅系统中的
winbind_krb5_localauth (8)手册页。