跳到主要内容

服务

服务主体的命名、需要创建的场景、证书与 keytab 的发放方式,以及 PAC 类型和预认证选项的含义。

本页说明 Identity 下的 Services 页面。服务主体是某台主机上某个服务的 Kerberos 身份,形如 HTTP/web01.linux.ipa.test@LINUX.IPA.TEST。只有需要用 Kerberos 认证客户端、或需要 IPA CA 签发证书的服务才需要创建:HTTP(SSO、SPNEGO)、nfs、cifs、ldap、postgres 等。普通 ssh 登录不需要,host/ 主体已经覆盖。

服务列表

IPA 服务器自身的 DNS/、HTTP/、ldap/、cifs/、dogtag/、ipa-dnskeysyncd/ 由安装程序创建,不要删除。

添加

添加时填写服务名和主机。主机必须已经是主机对象;服务名大小写敏感,与客户端软件使用的名字一致(Apache mod_auth_gssapi 使用 HTTP,nfs-utils 使用 nfs)。添加后在主机上获取 keytab:

ipa-getkeytab -p HTTP/web01.linux.ipa.test -k /etc/httpd/http.keytab

也可以用 ipa service-add-host 授权主机自行获取。

详情页

服务详情

区块含义
Principal alias同一服务的其他名字,例如负载均衡 VIP 的主机名。客户端按哪个名字连接,票据就要对应哪个名字
PAC type票据是否携带 MS-PAC 或 PAD。Inherited from server configuration 是默认值;只有 Samba 类服务需要 MS-PAC
Authentication indicators与主机页相同:要求访问此服务的票据由特定方式取得
Trusted for delegation、Trusted to authenticate as user允许此服务代表用户访问其他服务(S4U2Proxy)。只对反向代理和网关开启
Requires pre-authentication默认勾选。取消后任何人都能请求此服务的 TGS,只在极少数旧客户端场景下关闭
Service certificate由 IPA CA 签发的证书,可在此签发、吊销、续期
Allow to retrieve keytab、Allow to create keytab允许为此服务获取或重建 keytab 的主体

Is a member of 页签是角色;Is managed by 是能代替它获取证书和 keytab 的主机。

边界

事项说明
主机删除服务主体随主机一起删除
keytab 文件界面不发放 keytab 文件,只能在目标主机上用 ipa-getkeytab 生成;重新生成后旧 keytab 立即失效
证书模板签发模板(profile)在命令行选择:ipa cert-request --profile-id=;界面只使用默认 profile

本页内容