AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1081454
Accepted
AAABL
AAABL
Asked: 2021-10-23 14:18:56 +0800 CST2021-10-23 14:18:56 +0800 CST 2021-10-23 14:18:56 +0800 CST

子/子 AD 域的 Ubuntu SSSD 身份验证错误

  • 772

需要帮助验证加入子域的 linux (Ubuntu) 服务器。我可以在域控制器上看到服务器名称,并且能够成功运行身份验证测试,但是我无法使用我的域帐户登录。似乎 SSSD 或 KRB5 配置的某个配置设置需要指定子域。这也不是域信任问题,因为加入子域的 Windows 服务器正在接受来自父帐户的凭据。

kinit -V [email protected]
Authenticated to Kerberos v5

root@SERVER:/var/log/sssd# systemctl status sssd

Oct 22 17:55:09 SERVER [sssd[ldap_child[27928]: Failed to initialize credentials using keytab [MEMORY:/etc/krb5.keytab]: Client '[email protected]' not found in Kerberos database. Unable to create GSSAPI-encrypted LDAP connection.

SSSD 日志文件中的错误

Fri Oct 22 17:32:51 2021) [sssd[be[DOMAIN.SYS]]] [confdb_get_domain_internal] (0x0010): Unknown domain [CHILD.DOMAIN.SYS]
(Fri Oct 22 17:32:51 2021) [sssd[be[DOMAIN.SYS]]] [confdb_get_domains] (0x0010): Error (2 [No such file or directory]) retrieving domain [CHILD.DOMAIN.SYS], skipping!

固态硬盘配置

root@SERVER:cat /etc/sssd/sssd.conf
[sssd]
services = nss, pam
config_file_version = 2
domains = DOMAIN.SYS, CHILD.DOMAIN.SYS

[nss]
default_shell = /bin/bash

[domain/DOMAIN.SYS]
id_provider = ad
access_provider = ad
override_homedir = /home/%d/%u

ad_hostname = server.child.domain.sys
#ad_server = dc.child.domain.sys
#ad_domain = DOMAIN.SYS

KRB5 配置

root@SERVER: cat /etc/krb5.conf
[libdefaults]
        default_realm = DOMAIN.SYS
        ticket_lifetime = 24h #
        renew_lifetime = 7d
        rdns = false

The following krb5.conf variables are only for MIT Kerberos.
        kdc_timesync = 1
        ccache_type = 4
        forwardable = true
        proxiable = true
ubuntu active-directory authentication kerberos sssd
  • 1 1 个回答
  • 1043 Views

1 个回答

  • Voted
  1. Best Answer
    LeeM
    2021-10-26T18:03:56+08:002021-10-26T18:03:56+08:00

    你是如何设置 SSSD 的?你做了realm discover然后realm join?如果你没有,这是推荐的方法。我强烈建议您这样做。

    您是否尝试过以子域中的用户身份进行身份验证?*getent passwd [email protected]

    从我在您提供的格式错误的信息中可以看出,您在 sssd.conf 中有两个域

    [sssd] 
    services = nss, pam 
    config_file_version = 2 
    
    domains = DOMAIN.SYS, CHILD.DOMAIN.SYS
    
    [nss] 
    default_shell = /bin/bash
    
    [domain/DOMAIN.SYS] 
    id_provider = ad 
    access_provider = ad 
    

    你有一个部分[domain/CHILD.DOMAIN.SYS]。如果你这样做会发生什么realm list?这应该向您显示 sssd.conf 中正确配置的内容。

    我不确定您是否需要在父子域情况下列出两个域,但也许先尝试自己配置子域。或者至少将孩子放在domains列表的首位。

    domains = CHILD.DOMAIN.SYS
    ...
    [domain/CHILD.DOMAIN.SYS] 
    id_provider = ad 
    access_provider = ad
    

    您如何尝试对父域用户进行身份验证?您是在尝试 SSH 还是getent在服务器上尝试本地?您是否使用完全限定名称来验证父域用户?例如getent passwd [email protected]

    此错误表明它正在尝试使用具有错误计算机名称的密钥表Client '[email protected]' 。[email protected]如果它已加入子域,则应该使用它。服务器密钥表实际上是否包含子域的正确服务器名称?

    这就是为什么我建议通过确保您可以先使用子域凭据登录来简化问题。虽然我真的认为realm join如果你不使用这种方法,你应该重新开始。

    尝试按照此处的故障排除步骤进行操作,尤其是“基础知识”、“后端”和“通用 AD 提供程序”部分:https ://sssd.io/troubleshooting/basics.html

    (顺便说一句,我真的希望您的域后缀不是真正的 .SYS)

    • 0

相关问题

  • 无法通过 Ubuntu VPN 访问外部网络

  • ubuntu apt-get upgrade - 如何在 shell 中单击确定?

  • VirtualBox 上 Ubuntu 的访客优化技巧 [关闭]

  • 外部硬盘上的 virtualbox 虚拟硬盘驱动器(Vista 主机上的 ubuntu 客户机)

  • 如何在 Ubuntu 上挂载 LVM 分区?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve