服务
服务主体的命名、需要创建的场景、证书与 keytab 的发放方式,以及 PAC 类型和预认证选项的含义。
本页说明 Identity 下的 Services 页面。服务主体是某台主机上某个服务的 Kerberos 身份,形如 HTTP/web01.linux.ipa.test@LINUX.IPA.TEST。只有需要用 Kerberos 认证客户端、或需要 IPA CA 签发证书的服务才需要创建:HTTP(SSO、SPNEGO)、nfs、cifs、ldap、postgres 等。普通 ssh 登录不需要,host/ 主体已经覆盖。

IPA 服务器自身的 DNS/、HTTP/、ldap/、cifs/、dogtag/、ipa-dnskeysyncd/ 由安装程序创建,不要删除。
添加
添加时填写服务名和主机。主机必须已经是主机对象;服务名大小写敏感,与客户端软件使用的名字一致(Apache mod_auth_gssapi 使用 HTTP,nfs-utils 使用 nfs)。添加后在主机上获取 keytab:
ipa-getkeytab -p HTTP/web01.linux.ipa.test -k /etc/httpd/http.keytab也可以用 ipa service-add-host 授权主机自行获取。
详情页

| 区块 | 含义 |
|---|---|
| Principal alias | 同一服务的其他名字,例如负载均衡 VIP 的主机名。客户端按哪个名字连接,票据就要对应哪个名字 |
| PAC type | 票据是否携带 MS-PAC 或 PAD。Inherited from server configuration 是默认值;只有 Samba 类服务需要 MS-PAC |
| Authentication indicators | 与主机页相同:要求访问此服务的票据由特定方式取得 |
| Trusted for delegation、Trusted to authenticate as user | 允许此服务代表用户访问其他服务(S4U2Proxy)。只对反向代理和网关开启 |
| Requires pre-authentication | 默认勾选。取消后任何人都能请求此服务的 TGS,只在极少数旧客户端场景下关闭 |
| Service certificate | 由 IPA CA 签发的证书,可在此签发、吊销、续期 |
| Allow to retrieve keytab、Allow to create keytab | 允许为此服务获取或重建 keytab 的主体 |
Is a member of 页签是角色;Is managed by 是能代替它获取证书和 keytab 的主机。
边界
| 事项 | 说明 |
|---|---|
| 主机删除 | 服务主体随主机一起删除 |
| keytab 文件 | 界面不发放 keytab 文件,只能在目标主机上用 ipa-getkeytab 生成;重新生成后旧 keytab 立即失效 |
| 证书模板 | 签发模板(profile)在命令行选择:ipa cert-request --profile-id=;界面只使用默认 profile |