Подскажите, как настроить кластер 1с на линуксе, при том, чтобы

работала доменная авторизация через керберос ? Если выпускать keytab для первого сервера кластера, то все работает, не понятно что делать со вторым

21 ответов

145 просмотров

Выпускать keytab лучшэ всего. Чего их экономить.

DM23- Автор вопроса
Ilya Anfimov
Выпускать keytab лучшэ всего. Чего их экономить.

так получается машины в кластере будут под разными пользователями работать?

DM23
так получается машины в кластере будут под разными...

Почему? Необязательно. Для одного principal — вроде да, можэт быть только один keytab в один момент (но тут тожэ не помню), но -princ можно сколько угодно наделать одному пользователю. Там как раз в середине правильно бы указывать hostname, на котором это будет выполняться/использоваться.

DM23- Автор вопроса
Ilya Anfimov
Почему? Необязательно. Для одного principal — вро...

так я выпускаю кейтаб в формател user/host@DOMEN, он же мне перепишет при ледующем выпуске\

DM23- Автор вопроса
Ilya Anfimov
Почему? Необязательно. Для одного principal — вро...

точнее в таком формате ktpass -princ usr1cv8/host.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab

DM23
так я выпускаю кейтаб в формател user/host@DOMEN, ...

У вас у разных машын в кластере один хост? Зачем?

DM23- Автор вопроса
DM23
у меня в кластере разные хосты

Ну вот, и принцыпалы потому разные.

DM23- Автор вопроса
Ilya Anfimov
Ну вот, и принцыпалы потому разные.

ну а как мне быть? я для одной могу выпустить, -princ usr1cv8/host1.domen@DOMEN, второй кейтаб будет -princ usr1cv8/host2.domen@DOMEN, который затрёт мне первый

DM23
у меня в кластере разные хосты

Вообще, учитывая что у вас юзер не postgres (всё равно переписывать везде) — вы можэте и юзер-парт принцыпала переписывать, ну будет на разных машынах разный. Только непонятно мне, в чём проблема. Хосты разные, принцыпалы разные.

DM23
ну а как мне быть? я для одной могу выпустить, -p...

Почему затрет? Ничего не затрёт. Ну, не должэн.

DM23- Автор вопроса
Ilya Anfimov
Почему затрет? Ничего не затрёт. Ну, не должэн.

да как? у меня в АД новый пользователь будет, при выполнение команды ktpass -princ usr1cv8/host.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab к имени пользователя добавляется "/host.domen@DOMEN" , соответственно для второго она будет другая

DM23
да как? у меня в АД новый пользователь будет, при ...

В AD имя пользователя как было usr1cv8 (из -mapuser) — так и останется, кто туда чего добавит?

DM23- Автор вопроса

Можэт, /setupn=false в ktpass?

DM23- Автор вопроса
Ilya Anfimov
Можэт, /setupn=false в ktpass?

а как полностью выглядить будет? ktpass -princ usr1cv8//setupn=false@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab так?

DM23- Автор вопроса
Ilya Anfimov
Можэт, /setupn=false в ktpass?

ни одного мануала с /setupn=false не находу в интернете просто :)

DM23
а как полностью выглядить будет? ktpass -princ u...

ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser usr1cv8 -pass XXXXXXX -out usr1cv8.keytab -setupn false как-то так скорее. (На самом деле, я вообще не помню, как это делается — поскольку лет почти 20 назад последний раз делал это с виндовым ktpass).

DM23- Автор вопроса
DM23- Автор вопроса
Ilya Anfimov
ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser ...

увы, не работает, но понятнее чуть стало в какую сторону капать, спасибо

DM23- Автор вопроса
Ilya Anfimov
ktpass -princ usr1cv8/host1.domen@DOMEN -mapuser ...

огонь, заработало, спасибо большое

Похожие вопросы

Обсуждают сегодня

Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Раз начали говорить про embassy, то присоединюсь со своими парой вопросов. 1) Есть ли сопоставимые аналоги для асинхронного кода в emdebbed? 2) Можно ли внутри задач embassy ...
NI_isx
6
Всем привет, нужна как никогда, нужна помощь с IO в загрузчике. Пишу в code16 после установки сегментных регистров, пишу вывод символа. Пробовал 2 варианта: # 1 mov $0x0E, %a...
Shadow Akira
14
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Коллеги, я тут для личных нужд пошел ставить MQTT сервер, пощупал mosquitto, но ужаснулся отсутствию такой банальности, как HTTP API для посмотреть список топиков. А тут что,...
Maksim Lapshin
14
У меня задача: написать брокер сообщений. Очереди и потребители. Очереди поддерживают приоритеты. Очередь отдает сообщения, только обработчикам с соответствующими характеристи...
Aleksandr Filippov
2
Решил тут попробовать embassy на bluepill. Все установил, собрал blink и успешно залил с помощью St link 2 китайского. Но после этого чип шиться перестал. На форумах прочел, ч...
Lukutin R2AJP
6
Немного оффтопа: а кто на чем сидит для осдева в плане ide/редактора? Последнее время сидел на vscode, но я его прям не могу нормально воспринимать, перешел на сlion, но меня...
Evg Resh
29
Вопрос на перед, на следующую пятницу. Сколько строк кода можно вешать на одного программиста, понятно что если проект хорошо написан то можно и миллион. Но есть же где то пре...
AlekseyK Kluchnikov
31
Карта сайта