Настройка службы каталогов
MS AD
-
Добавить пользователя с правами администратора. Для функционирования SSO необходимо в службе каталогов создать пользователя с правами администратора и неограниченным временем действия пароля, например vdi-sso, от имени которого будет происходить проверка пользователя при получении доступа к Web-интерфейсу диспетчера.
-
В DNS-зону, добавляем A-запись диспетчера, например имя:
astravdiи FQDN имяastravdi.space.team. -
Добавить службу на сервере MS AD, выполнив следующую команду:
setspn.exe -A HTTP/astravdi.space.team@SPACE.TEAM vdi-ssoгде
HTTP/astravdi.space.team@SPACE.TEAM- имя службы,vdi-sso- пользователь, от имени которого будет происходить проверка. -
Сгенерировать в MS AD keytab-файл, выполнив в CMD сервера AD команду:
ktpass.exe /princ HTTP/astravdi.space.team@SPACE.TEAM /mapuser vdi-sso@SPACE.TEAM /crypto ALL /ptype KRB5_NT_PRINCIPAL /mapop set /pass Bazalt1! /out c:\krb5.keytabгде
HTTP/astravdi.space.team@SPACE.TEAM- название службы авторизации,vdi-sso@SPACE.TEAMиBazalt1!- имя и пароль пользователя MS AD, от имени которой будет происходить проверка пользователей,c:\krb5.keytab- путь, по которому создастся файл.
Free IPA
-
В консоли сервера Free IPA от имени пользователя с правами администратора службы каталогов создать службу авторизации, выполнив следующие команды:
kinit adminipa service-add HTTP/astravdi.space.teamгде
admin- имя пользователя с правами администратора. -
В консоли сервера Free IPA создать keytab-файл от имени пользователя с правами администратора, выполнив следующие команды:
kinit adminipa-getkeytab -p HTTP/astravdi.bazalt.auth -k /tmp/krb5.keytabгде
admin- имя пользователя с правами администратора. -
В DNS-зону, добавляем A-запись диспетчера, например, имя:
astravdi.