Долгое время в debian/ubuntu пакет libsasl2-modules-gssapi-heimdal был просто заглушкой, и библиотек, собранных с поддержкой Heimdal, не содержал. В грядущем Hardy Heron ситуацию откатили и теперь это полноценный Heimdal GSSAPI. А значит библиотеки OpenLDAP теперь вполне могут пользоваться очень важной фишкой KCM - этот демон умеет держать билет системы в актуальном состоянии, своевременно его обновляя и переполучая заново.
Итак, правим стартовый скрипт, так, чтобы вышло примерно следующее:
HOSTNAME=`hostname -f`
KCM_PARAMS="--detach --cache-name=0 -k host/$HOSTNAME"
Правим конфиг libnss-ldapd:
uri ldap://kdc.realm.tld
base dc=realm,dc=tld
ldap_version 3
scope sub
use_sasl on
krb5_ccname KCM:0
И для нашей реплики LDAP добавляем (например в /etc/default/slapd):
export KRB5CCNAME="KCM:0"
Все, перезапускаем heimdal-kcm, пользуемся.
3 комментария:
хорошая новость, жаль только в debian stable это не скоро появиться (придется портировать)
Ну это, я думаю, для вас не проблема : ) Каюсь - люблю тестовые версии использовать, пробовать новые фишки.
Интересные у вас заметки про kerberos :)
А почему вы выбрали именно heimdal? Чем он отличается от реализации MIT или shishi?
Отправить комментарий