Методы автоматической аутентификации. Kerberos
Метод автоматической аутентификации kerberos обеспечивает автоматический механизм получения токена StarVault для субъектов Kerberos. Он считывает конфигурационную и идентификационную информацию из окружающей среды и использует ее для аутентификации в StarVault.
Подробнее об этом методе аутентификации см. в разделе Метод аутентификации Kerberos.
1. Конфигурация
-
krb5conf_path(string: requiredо)- это путь к правильному файлуkrb5.conf, описывающему взаимодействие со средой Kerberos. -
keytab_path(string: required)- это путь кkeytab, в которой хранится запись для субъекта, аутентифицирующегося в StarVault. Файлыkeytabдолжны быть защищены от других пользователей на общем сервере с помощью соответствующих разрешений на файлы. -
username(string: required)- это имя пользователя для записи вkeytab, которое будет использоваться для входа в Kerberos. Это имя пользователя должно совпадать с учетной записью службы в LDAP. -
service(string: required)- это имя участника службы, которое будет использоваться при получении заявки на обслуживание для получения токена SPNEGO. Эта служба должна существовать в LDAP. -
realm(string: required)- это имя области Kerberos. Эта область должна соответствовать домену UPN, настроенному для подключения LDAP. При проверке учитывается регистр символов. -
disable_fast_negotiation(bool: optional)- предназначен для отключения метода авторизации Kerberos, который по умолчанию использует быстрое согласование. FAST - это платформа предварительной аутентификации для Kerberos. Она включает механизм туннелирования обмена данными перед аутентификацией с использованием защищенных сообщений KDC. FAST обеспечивает повышенную устойчивость к пассивным атакам с подбором пароля. Некоторые распространенные реализации Kerberos не поддерживают быстрое согласование. Значение по умолчанию равноfalse.