Single Site Login an AD ueber modauthkerb
Hallo zusammen,
ich habe folgende Konstellation:
Windows 2008 DC mit GC etc: win2k8-01.michi-web.local
Domain: michi-web.local. PräWin2000: MICHI-WEB
Nagios Monitoring-System: monitor.michi-web.local
Nun versuche Ich den Single Site Login für Nagios hinzubekommen.
Dazu habe ich die entsprechenden Tools unter Linux inkl. mod_auth_kerb für den apache2 installiert.
Leider bin ich jetzt an einem Punkt an dem ich absolut nicht weiterkomme:
monitor:~# kinit -V administrator@MICHI-WEB.LOCAL
Password for administrator@MICHI-WEB.LOCAL:
Authenticated to Kerberos v5
-> Funktioniert.
Daraufhin habe ich am Windows DC einen AD-User "nagios_web" angelegt und folgenden Befehl ausgeführt:
C:\Users\Administrator>ktpass -princ HTTP/monitor.michi-web.local@MICHI-WEB.LOCAL -mapuser nagios_web@MICHI-WEB.LOCAL -pass xyz -out nagweb10.keytab
Targeting domain controller: win2k8-01.michi-web.local
Using legacy password setting method
Successfully mapped HTTP/monitor.michi-web.local to nagios_web.
WARNING: pType and account type do not match. This might cause problems.
Key created.
Output keytab to nagweb10.keytab:
Keytab version: 0x502
keysize 79 HTTP/monitor.michi-web.local@MICHI-WEB.LOCAL ptype 0 (KRB5_NT_UNKNOWN
) vno 3 etype 0x17 (RC4-HMAC) keylength 16 (0x0840d6b2208a60cc871ec8dedbbf14e2)
Die Datei nagweb10.keytab habe ich mir auf den Linux Server kopiert und den Befehl zum testen ausgeführt:
monitor:~# kinit -k -t /etc/apache2/nagweb10.keytab
kinit(v5): Client not found in Kerberos database while getting initial credentials
Leider kommt hier permanent diese Fehlermeldung.
Ich habe schon alle möglichen Hostnamen etc. geändert. Leider ohne Erfolg.
Wäre für jede Idee Dankbar.
mfg
Michael
ich habe folgende Konstellation:
Windows 2008 DC mit GC etc: win2k8-01.michi-web.local
Domain: michi-web.local. PräWin2000: MICHI-WEB
Nagios Monitoring-System: monitor.michi-web.local
Nun versuche Ich den Single Site Login für Nagios hinzubekommen.
Dazu habe ich die entsprechenden Tools unter Linux inkl. mod_auth_kerb für den apache2 installiert.
Leider bin ich jetzt an einem Punkt an dem ich absolut nicht weiterkomme:
monitor:~# kinit -V administrator@MICHI-WEB.LOCAL
Password for administrator@MICHI-WEB.LOCAL:
Authenticated to Kerberos v5
-> Funktioniert.
Daraufhin habe ich am Windows DC einen AD-User "nagios_web" angelegt und folgenden Befehl ausgeführt:
C:\Users\Administrator>ktpass -princ HTTP/monitor.michi-web.local@MICHI-WEB.LOCAL -mapuser nagios_web@MICHI-WEB.LOCAL -pass xyz -out nagweb10.keytab
Targeting domain controller: win2k8-01.michi-web.local
Using legacy password setting method
Successfully mapped HTTP/monitor.michi-web.local to nagios_web.
WARNING: pType and account type do not match. This might cause problems.
Key created.
Output keytab to nagweb10.keytab:
Keytab version: 0x502
keysize 79 HTTP/monitor.michi-web.local@MICHI-WEB.LOCAL ptype 0 (KRB5_NT_UNKNOWN
) vno 3 etype 0x17 (RC4-HMAC) keylength 16 (0x0840d6b2208a60cc871ec8dedbbf14e2)
Die Datei nagweb10.keytab habe ich mir auf den Linux Server kopiert und den Befehl zum testen ausgeführt:
monitor:~# kinit -k -t /etc/apache2/nagweb10.keytab
kinit(v5): Client not found in Kerberos database while getting initial credentials
Leider kommt hier permanent diese Fehlermeldung.
Ich habe schon alle möglichen Hostnamen etc. geändert. Leider ohne Erfolg.
Wäre für jede Idee Dankbar.
mfg
Michael
Please also mark the comments that contributed to the solution of the article
Content-Key: 114380
Url: https://administrator.de/contentid/114380
Printed on: April 26, 2024 at 13:04 o'clock
1 Comment
Hi, kann Deine Situation z.Z. nicht nachstellen, hatte mal mit KTPASS herumexperimentiert,
und dabei für PRINC und MAPUSER denselben User benutzt, wäre in Deinem Falle nagios_web@MICHI-WEB.LOCAL . Versuch's doch mal damit. Eindeutige Doku dazu ist ziemlich rar, bzw. ich konnte es nicht finden
ktpass -princ nagios_web@MICHI-WEB.LOCAL -mapuser nagios_web@MICHI-WEB.LOCAL -pass xyz -out nagweb10.keytab
und dabei für PRINC und MAPUSER denselben User benutzt, wäre in Deinem Falle nagios_web@MICHI-WEB.LOCAL . Versuch's doch mal damit. Eindeutige Doku dazu ist ziemlich rar, bzw. ich konnte es nicht finden
ktpass -princ nagios_web@MICHI-WEB.LOCAL -mapuser nagios_web@MICHI-WEB.LOCAL -pass xyz -out nagweb10.keytab