4.8. 在 IdM 域中设置带有 Kerberos 的 NFS 客户端
如果网络文件系统(NFS)服务器使用 Kerberos 并注册到 RHEL 身份管理(IdM)域中,您的客户端也必须是域成员才能挂载共享。这可集中管理用户和组,并支持基于 Kerberos 的身份验证、完整性保护和流量加密。
先决条件
- NFS 客户端已在 Red Hat Enterprise Linux Identity Management (IdM)域中 注册。
- 导出的 NFS 共享使用 Kerberos。
-
rpc.gssd服务提供 gss 安全上下文建立。如需更多信息,请参阅您系统上的rpc.gssd(8)手册页。
流程
以 IdM 管理员身份获取 kerberos 票据:
# kinit admin检索主机主体,并将其存储在
/etc/krb5.keytab文件中:# ipa-getkeytab -s idm_server.idm.example.com -p host/nfs_client.idm.example.com -k /etc/krb5.keytab在将主机加入到 IdM 域时,IdM 自动创建
host主体。可选:显示
/etc/krb5.keytab文件中的主体:# klist -k /etc/krb5.keytabKeytab name: FILE:/etc/krb5.keytab KVNO Principal ---- -------------------------------------------------------------------------- 6 host/nfs_client.idm.example.com@IDM.EXAMPLE.COM 6 host/nfs_client.idm.example.com@IDM.EXAMPLE.COM 6 host/nfs_client.idm.example.com@IDM.EXAMPLE.COM 6 host/nfs_client.idm.example.com@IDM.EXAMPLE.COM使用
ipa-client-automount工具配置 IdM ID 的映射:# ipa-client-automountSearching for IPA server... IPA server: DNS discovery Location: default Continue to configure the system with these values? [no]: yes Configured /etc/idmapd.conf Restarting sssd, waiting for it to become available. Started autofs挂载导出的 NFS 共享,例如:
# mount -o sec=krb5i server.idm.example.com:/nfs/projects/ /mnt/-o sec选项指定 Kerberos 安全方法。
验证
- 以对挂载的共享具有写权限的 IdM 用户身份登录。
获取 Kerberos 票据:
$ kinit在共享上创建一个文件,例如:
$ touch /mnt/test.txt列出目录,以验证文件是否已创建:
$ ls -l /mnt/test.txt-rw-r--r--. 1 admin users 0 Feb 15 11:54 /mnt/test.txt