27.3. 在 IdM 中配置 PKINIT


如果您的 IdM 服务器在禁用 PKINIT 的情况下运行,请使用以下步骤启用它。例如,如果您使用 ipa-server-installipa-replica-install 工具传递 --no-pkinit 选项,则禁用 PKINIT 的服务器。

先决条件

步骤

  1. 如果您在没有 CA 的情况下使用 IdM,请使用 ipa-server-certinstall 工具安装外部 Kerberos 密钥分发中心(KDC)证书。KDC 证书必须满足以下条件:
    • 它使用通用名称 CN=fully_qualified_domain_name,certificate_subject_base 发布。
    • 它包括 Kerberos 主体 krbtgt/REALM_NAME@REALM_NAME
    • 它包含用于 KDC 验证的对象标识符(OID):1.3.6.1.5.2.3.5.
    # ipa-server-certinstall --kdc kdc.pem
    # systemctl restart krb5kdc.service
    Copy to Clipboard Toggle word wrap
    详情请查看 ipa-server-certinstall(1) man page。
  2. 启用 PKINIT:
    $ ipa-pkinit-manage enable
    Configuring Kerberos KDC (krb5kdc)
      [1/1]: installing X509 Certificate for PKINIT
    Done configuring Kerberos KDC (krb5kdc).
    The ipa-pkinit-manage command was successful
    Copy to Clipboard Toggle word wrap
    如果您使用 IdM CA,命令会从 CA 请求 PKINIT KDC 证书。
  3. 要验证新的 PKINIT 状态,请参阅 第 27.2 节 “显示当前 PKINIT 配置”
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat