第 4 章 管理到 AD 的直接连接
使用系统安全服务守护进程(SSSD)或 Samba Winbind 将 Red Hat Enterprise Linux (RHEL)系统连接到 Active Directory (AD)域后,您可以管理 Kerberos 续订、域成员资格、用户访问权限和组策略对象(GPO)等密钥设置。
先决条件
- 您已使用 SSSD 或 Samba Winbind 将 RHEL 系统连接到 Active Directory 域。
4.1. 修改默认的 Kerberos 主机 keytab 续订间隔
如果安装了 adcli
软件包,SSSD 会在 AD 环境中自动续订 Kerberos 主机 keytab 文件。如果机器帐户密码早于配置的值,守护进程会每天检查并在需要时更新它。
默认续订间隔为 30 天。要更改默认值,请按照以下步骤执行。
流程
在
/etc/sssd/sssd.conf
文件中向 AD 供应商添加以下参数:ad_maximum_machine_account_password_age = value_in_days
重启 SSSD:
# systemctl restart sssd
-
要禁用自动 Kerberos 主机 keytab 续订,请设置
ad_maximum_machine_account_password_age = 0
。
其它资源
-
adcli(8)
-
sssd.conf(5)
- SSSD 服务失败并显示 'Failed to initialize credentials using keytab [MEMORY:/etc/krb5.keytab]:preauthentication failed.'(Red Hat Knowledgebase)