Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Методы автоматической аутентификации. Kerberos

Метод автоматической аутентификации kerberos обеспечивает автоматический механизм получения токена StarVault для субъектов Kerberos. Он считывает конфигурационную и идентификационную информацию из окружающей среды и использует ее для аутентификации в StarVault.

Подробнее об этом методе аутентификации см. в разделе Метод аутентификации Kerberos.

1. Конфигурация

  • krb5conf_path (string: requiredо) - это путь к правильному файлу krb5.conf, описывающему взаимодействие со средой Kerberos.

  • keytab_path (string: required) - это путь к keytab, в которой хранится запись для субъекта, аутентифицирующегося в StarVault. Файлы keytab должны быть защищены от других пользователей на общем сервере с помощью соответствующих разрешений на файлы.

  • username (string: required) - это имя пользователя для записи в keytab, которое будет использоваться для входа в Kerberos. Это имя пользователя должно совпадать с учетной записью службы в LDAP.

  • service (string: required) - это имя участника службы, которое будет использоваться при получении заявки на обслуживание для получения токена SPNEGO. Эта служба должна существовать в LDAP.

  • realm (string: required) - это имя области Kerberos. Эта область должна соответствовать домену UPN, настроенному для подключения LDAP. При проверке учитывается регистр символов.

  • disable_fast_negotiation (bool: optional) - предназначен для отключения метода авторизации Kerberos, который по умолчанию использует быстрое согласование. FAST - это платформа предварительной аутентификации для Kerberos. Она включает механизм туннелирования обмена данными перед аутентификацией с использованием защищенных сообщений KDC. FAST обеспечивает повышенную устойчивость к пассивным атакам с подбором пароля. Некоторые распространенные реализации Kerberos не поддерживают быстрое согласование. Значение по умолчанию равно false.