第 5 章 使用受管服务帐户访问 AD
Active Directory (AD)受管服务帐户(MSA)为 RHEL 主机提供了一种机制,以便 RHEL 主机在没有完全域注册的情况下访问域资源。这些帐户使用特定用户主体来验证安全 LDAP 连接,并独立于系统的主域成员资格管理身份交互。
5.1. 使用受管服务帐户的好处 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
受管服务帐户(MSA)使 RHEL 主机可以在不加入域的情况下访问 Active Directory。这种方法克服了单向信任限制,允许特定客户端在其他不受信任的环境中验证和查询资源。
例如,如果 AD 域 production.example.com 与 lab.example.com AD 域有一个单向信任关系,则应用以下条件:
-
lab域信任来自production域的用户和主机。 -
production域不信任来自lab域中的用户和主机。
这意味着主机加入了 lab 域(如 client.lab.example.com)将无法通过信任访问来自 production 域的资源。
如果要为 client.lab.example.com 主机创建一个例外,可以使用 adcli 程序在 production.example.com 域中为 client 主机创建一个 MSA。要使用 MSA 的 Kerberos 主体进行身份验证,您可以从 client 主机在 production 域中执行安全 LDAP 搜索。