Kerberos-аутентификация в TERA

Настройка Kerberos-аутентификации

Kerberos-аутентификация для TERA возможна, если:

  • для доступа к РМ используется домен аутентификации Termidesk VDI, поддерживающий функционал Kerberos и настроенный на его использование;

  • РМ и пользовательская рабочая станция введены в домен;

  • в DNS-зоне домена присутствуют корректные A (или AAAA) и PTR-записи узлов - членов домена;

  • выполнена настройка TERA, как приведено ниже.

Для основной настройки Kerberos-аутентификации следует:

  • проверить наличие установленных пакетов krb5-user, krb5-config, libpam-sss. Если пакеты не найдены, то установить их:

При установке потребуется указать параметры центра распространения ключей (KDC). Пример:

  • «Realm»: EXAMPLE.COM;

  • «KDC-сервер»: kdc.example.com;

  • «Административный сервер»: server.example.com.

sudo apt install krb5-user krb5-config libpam-sss
  • проверить соответствие конфигурационного файла /etc/krb5.conf настроенной инфраструктуре в организации;

  • если Kerberos-аутентификация будет использоваться в сценарии единого входа в доменную гостевую ОС, то убедиться, что выполнены настройки гостевой ОС (см. подраздел Технология единого входа документа СЛЕТ.10001-01 90 02 «Руководство администратора. Настройка программного комплекса»).

Для дополнительной настройки Kerberos-аутентификации на уровне сети следует:

  • убедиться, что выполнена настройка SASL-аутентификации (см. подраздел SASL-аутентификация);

  • убедиться, что конфигурационный файл /etc/sasl2/host.conf приведен к виду:

mech_list: gssapi
log_level: 7
service_principal: "*"

После выполнения настройки убедиться, что в модуле PAM используется профиль «SSS authentication» и не используется «Kerberos authentication» (см. рисунок Настройка профилей PAM), для этого выполнить:

sudo pam-auth-update
image
Рисунок 1. Настройка профилей PAM