Подскажите, как настроить кластер 1с на линуксе, при том, чтобы

работала доменная авторизация через керберос ? Если выпускать keytab для первого сервера кластера, то все работает, не понятно что делать со вторым

21 ответов

54 просмотра

Выпускать keytab лучшэ всего. Чего их экономить.

DM23- Автор вопроса
Ilya Anfimov
Выпускать keytab лучшэ всего. Чего их экономить.

так получается машины в кластере будут под разными пользователями работать?

DM23
так получается машины в кластере будут под разными...

Почему? Необязательно. Для одного principal — вроде да, можэт быть только один keytab в один момент (но тут тожэ не помню), но -princ можно сколько угодно наделать одному пользователю. Там как раз в середине правильно бы указывать hostname, на котором это будет выполняться/использоваться.

DM23- Автор вопроса
Ilya Anfimov
Почему? Необязательно. Для одного principal — вро...

так я выпускаю кейтаб в формател user/host@DOMEN, он же мне перепишет при ледующем выпуске\

DM23- Автор вопроса
Ilya Anfimov
Почему? Необязательно. Для одного principal — вро...

точнее в таком формате ktpass -princ usr1cv8/host.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab

DM23
так я выпускаю кейтаб в формател user/host@DOMEN, ...

У вас у разных машын в кластере один хост? Зачем?

DM23- Автор вопроса
DM23
у меня в кластере разные хосты

Ну вот, и принцыпалы потому разные.

DM23- Автор вопроса
Ilya Anfimov
Ну вот, и принцыпалы потому разные.

ну а как мне быть? я для одной могу выпустить, -princ usr1cv8/host1.domen@DOMEN, второй кейтаб будет -princ usr1cv8/host2.domen@DOMEN, который затрёт мне первый

DM23
у меня в кластере разные хосты

Вообще, учитывая что у вас юзер не postgres (всё равно переписывать везде) — вы можэте и юзер-парт принцыпала переписывать, ну будет на разных машынах разный. Только непонятно мне, в чём проблема. Хосты разные, принцыпалы разные.

DM23
ну а как мне быть? я для одной могу выпустить, -p...

Почему затрет? Ничего не затрёт. Ну, не должэн.

DM23- Автор вопроса
Ilya Anfimov
Почему затрет? Ничего не затрёт. Ну, не должэн.

да как? у меня в АД новый пользователь будет, при выполнение команды ktpass -princ usr1cv8/host.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab к имени пользователя добавляется "/host.domen@DOMEN" , соответственно для второго она будет другая

DM23
да как? у меня в АД новый пользователь будет, при ...

В AD имя пользователя как было usr1cv8 (из -mapuser) — так и останется, кто туда чего добавит?

DM23- Автор вопроса

Можэт, /setupn=false в ktpass?

DM23- Автор вопроса
Ilya Anfimov
Можэт, /setupn=false в ktpass?

а как полностью выглядить будет? ktpass -princ usr1cv8//setupn=false@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab так?

DM23- Автор вопроса
Ilya Anfimov
Можэт, /setupn=false в ktpass?

ни одного мануала с /setupn=false не находу в интернете просто :)

DM23
а как полностью выглядить будет? ktpass -princ u...

ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab -setupn false как-то так скорее. (На самом деле, я вообще не помню, как это делается — поскольку лет почти 20 назад последний раз делал это с виндовым ktpass).

DM23- Автор вопроса
DM23- Автор вопроса
Ilya Anfimov
ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser ...

увы, не работает, но понятнее чуть стало в какую сторону капать, спасибо

DM23- Автор вопроса
Ilya Anfimov
ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser ...

огонь, заработало, спасибо большое

Похожие вопросы

Обсуждают сегодня

у меня такой вопрос про память в x86 возник, может кто пояснить?.. у процессора есть (как минимум) 3 типа адресов (названия "п1", "п2", "п3" --- мои, чтобы проще было дальше)...
Toideng
4
здравствуйте, братья, кто-нибудь знает, как работать с Swift.com или Swift.net?
Ozzy
6
Какого хера? /Sources/App/Modules/User/Models/UserLinkApple.swift:21:20: warning: stored property '_id' of 'Sendable'-conforming class 'UserLinkApple' is mutable @ID(...
Alexander Sherbakov
14
Всем привет! Есть камеры для наблюдения с встроенной видеоаналитикой (детектор лиц, например). Как я понял, все вычисления и анализ происходят на самом железе камеры, и пр...
Артур 🌞 Сапрыкин
1
Портфолио: Зовут меня Александр, мне 36 лет. Город Пушкино. Общий рабочий стаж: ~14 лет Уровень квалификации: Senior Full-stack developer Где прочесть мой код? https://github....
Magic
10
Приветствую всех, возникла проблема, до этого писал бота в простом формате где при выполнении условий приходило через send_message информация, сейчас решил добавить хендлер на...
Andrew
4
Портфолио: Зовут меня Александр, мне 41 год. Город Киров. Общий рабочий стаж: ~14 лет Уровень квалификации: Senior Full-stack developer Где прочесть мой код? https://github.co...
Magic
11
У тебя в конфиге нигде нет deny all; или вообще любого deny?
Alexander Sherbakov
10
Объединять ячейки и графики строить обе умеют?
■_|ilya|_■
4
Ребят, привет. У кого-то есть опыт заказа мерча в сторе? Есть успешные кейсы? Чёт у меня турецкую карту не принимает
Vladimir F.
7
Карта сайта