Подскажите, как настроить кластер 1с на линуксе, при том, чтобы

работала доменная авторизация через керберос ? Если выпускать keytab для первого сервера кластера, то все работает, не понятно что делать со вторым

21 ответов

155 просмотров

Выпускать keytab лучшэ всего. Чего их экономить.

DM23- Автор вопроса
Ilya Anfimov
Выпускать keytab лучшэ всего. Чего их экономить.

так получается машины в кластере будут под разными пользователями работать?

DM23
так получается машины в кластере будут под разными...

Почему? Необязательно. Для одного principal — вроде да, можэт быть только один keytab в один момент (но тут тожэ не помню), но -princ можно сколько угодно наделать одному пользователю. Там как раз в середине правильно бы указывать hostname, на котором это будет выполняться/использоваться.

DM23- Автор вопроса
Ilya Anfimov
Почему? Необязательно. Для одного principal — вро...

так я выпускаю кейтаб в формател user/host@DOMEN, он же мне перепишет при ледующем выпуске\

DM23- Автор вопроса
Ilya Anfimov
Почему? Необязательно. Для одного principal — вро...

точнее в таком формате ktpass -princ usr1cv8/host.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab

DM23
так я выпускаю кейтаб в формател user/host@DOMEN, ...

У вас у разных машын в кластере один хост? Зачем?

DM23- Автор вопроса
DM23
у меня в кластере разные хосты

Ну вот, и принцыпалы потому разные.

DM23- Автор вопроса
Ilya Anfimov
Ну вот, и принцыпалы потому разные.

ну а как мне быть? я для одной могу выпустить, -princ usr1cv8/host1.domen@DOMEN, второй кейтаб будет -princ usr1cv8/host2.domen@DOMEN, который затрёт мне первый

DM23
у меня в кластере разные хосты

Вообще, учитывая что у вас юзер не postgres (всё равно переписывать везде) — вы можэте и юзер-парт принцыпала переписывать, ну будет на разных машынах разный. Только непонятно мне, в чём проблема. Хосты разные, принцыпалы разные.

DM23
ну а как мне быть? я для одной могу выпустить, -p...

Почему затрет? Ничего не затрёт. Ну, не должэн.

DM23- Автор вопроса
Ilya Anfimov
Почему затрет? Ничего не затрёт. Ну, не должэн.

да как? у меня в АД новый пользователь будет, при выполнение команды ktpass -princ usr1cv8/host.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab к имени пользователя добавляется "/host.domen@DOMEN" , соответственно для второго она будет другая

DM23
да как? у меня в АД новый пользователь будет, при ...

В AD имя пользователя как было usr1cv8 (из -mapuser) — так и останется, кто туда чего добавит?

DM23- Автор вопроса

Можэт, /setupn=false в ktpass?

DM23- Автор вопроса
Ilya Anfimov
Можэт, /setupn=false в ktpass?

а как полностью выглядить будет? ktpass -princ usr1cv8//setupn=false@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab так?

DM23- Автор вопроса
Ilya Anfimov
Можэт, /setupn=false в ktpass?

ни одного мануала с /setupn=false не находу в интернете просто :)

DM23
а как полностью выглядить будет? ktpass -princ u...

ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab -setupn false как-то так скорее. (На самом деле, я вообще не помню, как это делается — поскольку лет почти 20 назад последний раз делал это с виндовым ktpass).

DM23- Автор вопроса
DM23- Автор вопроса
Ilya Anfimov
ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser ...

увы, не работает, но понятнее чуть стало в какую сторону капать, спасибо

DM23- Автор вопроса
Ilya Anfimov
ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser ...

огонь, заработало, спасибо большое

Похожие вопросы

Обсуждают сегодня

Гайс, вопрос для разносторонее развитых: читаю стрим с юарта, нада выделять с него фреймы с определенной структурой, если ли чо готовое, или долбаться с ринг буффером? нада у...
Vitaly
9
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
длина пакета фиксированная, или меняется?
Okhsunrog
7
Вот еще странный косяк, подскажите как бороться. Я git clone сделал себе всего embassy и примеры там запускаю. Всё хорошо. Но вот решил в cargo.toml зависимости не как в приме...
Lukutin R2AJP
5
А в каком формате фреймы? Сам формат сейчас придумываешь, или что-то готовое нужно распарсить?
Okhsunrog
5
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет, нужна как никогда, нужна помощь с IO в загрузчике. Пишу в code16 после установки сегментных регистров, пишу вывод символа. Пробовал 2 варианта: # 1 mov $0x0E, %a...
Shadow Akira
14
Раз начали говорить про embassy, то присоединюсь со своими парой вопросов. 1) Есть ли сопоставимые аналоги для асинхронного кода в emdebbed? 2) Можно ли внутри задач embassy ...
NI_isx
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Карта сайта