Size: a a a

2021 April 28

SP

Sergey Pechenkó in LDAP
Потомц что способы входа и последовательность действий разная.
источник

МП

Михаил Просяник... in LDAP
ну а какой тогда воркфлоу получается для веб приложения которое использует кейклоак для аутентификации при использовании керберос
источник

МП

Михаил Просяник... in LDAP
если без керберос то получается при нажатии вход нас кидает в кейклоак. там авторизуемся и дальше возврат в приложение с нужным токеном
источник

SP

Sergey Pechenkó in LDAP
источник

SP

Sergey Pechenkó in LDAP
Зависит от хотелок. Но вообще кейклоак умеет аутентифицировать по керберосу, чтобы потом приложенька отдать стандартный токен.
источник

SP

Sergey Pechenkó in LDAP
+2 перехода по страницам.
источник

МП

Михаил Просяник... in LDAP
ну собственно это и хочу
источник

SP

Sergey Pechenkó in LDAP
вот жи -
"... User Federation - Sync users from LDAP and Active Directory servers.
.... Kerberos bridge - Automatically authenticate users that are logged-in to a Kerberos server."
источник

МП

Михаил Просяник... in LDAP
жаль что там нет инструкции для ms ad в качестве керберос сервера
источник

МП

Михаил Просяник... in LDAP
конечно я читал это.. создаю кейтаб в АД, прописываю его и тд. но не работает :(
источник

SP

Sergey Pechenkó in LDAP
Ну вот это уже интереснее. Приноси логи и прочее.
источник

МП

Михаил Просяник... in LDAP
получаю ошибку
KrbException: Invalid argument (400) - Cannot find key of appropriate type to decrypt AP REP - AES256 CTS mode with HMAC SHA1-96
источник

SP

Sergey Pechenkó in LDAP
источник

SP

Sergey Pechenkó in LDAP
источник

МП

Михаил Просяник... in LDAP
о да.. прописал уже на PDC
источник

МП

Михаил Просяник... in LDAP
правда почтовик обходится без этого :) с такими же параметрами keytab
источник

МП

Михаил Просяник... in LDAP
и на сервере с keycloak в принципе могу сделать  kinit -Vk HTTP/domain.ru@DOMAIN.COM
источник

МП

Михаил Просяник... in LDAP
и билетик получит
источник

SP

Sergey Pechenkó in LDAP
у тебя же полное имя там?

HTTP/service.domain.com@DOMAIN.COM

?
источник

МП

Михаил Просяник... in LDAP
да. fqdn id.domain.com
источник