Настройка службы каталогов
MS AD
-
Добавить пользователя с правами администратора. Для функционирования SSO необходимо в службе каталогов создать пользователя с правами администратора и неограниченным временем действия пароля, например vdi-sso, от имени которого будет происходить проверка пользователя при получении доступа к Web-интерфейсу диспетчера.
-
В DNS-зону, добавляем A-запись диспетчера, например имя:
astravdi
и FQDN имяastravdi.space.team
. -
Добавить службу на сервере MS AD, выполнив следующую команду:
setspn.exe -A HTTP/astravdi.space.team@SPACE.TEAM vdi-sso
где
HTTP/astravdi.space.team@SPACE.TEAM
- имя службы,vdi-sso
- пользователь, от имени которого будет происходить проверка. -
Сгенерировать в MS AD keytab-файл, выполнив в CMD сервера AD команду:
ktpass.exe /princ HTTP/astravdi.space.team@SPACE.TEAM /mapuser vdi-sso@SPACE.TEAM /crypto ALL /ptype KRB5_NT_PRINCIPAL /mapop set /pass Bazalt1! /out c:\krb5.keytab
где
HTTP/astravdi.space.team@SPACE.TEAM
- название службы авторизации,vdi-sso@SPACE.TEAM
иBazalt1!
- имя и пароль пользователя MS AD, от имени которой будет происходить проверка пользователей,c:\krb5.keytab
- путь, по которому создастся файл.
Free IPA
-
В консоли сервера Free IPA от имени пользователя с правами администратора службы каталогов создать службу авторизации, выполнив следующие команды:
kinit admin
ipa service-add HTTP/astravdi.space.team
где
admin
- имя пользователя с правами администратора. -
В консоли сервера Free IPA создать keytab-файл от имени пользователя с правами администратора, выполнив следующие команды:
kinit admin
ipa-getkeytab -p HTTP/astravdi.bazalt.auth -k /tmp/krb5.keytab
где
admin
- имя пользователя с правами администратора. -
В DNS-зону, добавляем A-запись диспетчера, например, имя:
astravdi
.