首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

无法运行具有不同FQDN的sssd + AD域控制器

问题:无法运行具有不同FQDN的sssd + AD域控制器

回答: sssd(System Security Services Daemon)是一个用于集中管理用户身份验证和授权的系统服务守护进程。它可以与Active Directory(AD)域控制器集成,实现Linux系统与Windows域的集成。然而,当sssd与具有不同FQDN(Fully Qualified Domain Name)的AD域控制器集成时,可能会遇到无法运行的问题。

FQDN是一个完全限定的域名,它包含了主机名和域名,例如:host.example.com。当sssd与AD域控制器集成时,需要确保主机名和域名的配置正确,以便进行身份验证和授权。

解决这个问题的方法包括以下几个步骤:

  1. 配置主机名:确保Linux系统的主机名与AD域控制器的FQDN匹配。可以通过修改/etc/hostname文件或使用hostname命令来设置主机名。
  2. 配置域名解析:在Linux系统的/etc/hosts文件中添加AD域控制器的IP地址和FQDN的映射关系,以便系统可以正确解析域名。例如:192.168.1.100 ad.example.com。
  3. 配置sssd:编辑sssd的配置文件(通常是/etc/sssd/sssd.conf),确保以下配置项正确设置:
    • domain:指定AD域的名称。
    • ad_domain:指定AD域的FQDN。
    • krb5_realm:指定Kerberos领域的名称。
    • realmd_tags:指定要使用的身份验证和授权方法,例如:krb5_auth、ad_auth等。
    • krb5_server:指定Kerberos服务器的主机名或IP地址。
  • 启动sssd服务:使用systemctl命令启动sssd服务,并确保其在系统启动时自动启动。

以上步骤可以解决sssd与具有不同FQDN的AD域控制器集成时无法运行的问题。如果您需要更详细的配置和使用说明,可以参考腾讯云的身份认证服务CAM(Cloud Access Management)产品,CAM提供了一套完整的身份认证和访问管理解决方案,支持与AD域的集成,并提供了详细的配置指南和示例代码。了解更多关于CAM的信息,请访问腾讯云CAM产品介绍页面:CAM产品介绍

页面内容是否对你有帮助?
有帮助
没帮助

相关·内容

CDP私有云基础版用户身份认证概述

架构摘要 MIT KDC和不同Kerberos领域在本地部署到CDH集群。本地MIT KDC通常部署在实用程序主机上,并且其他复制MIT KDC具有高可用性是可选。...如果Active Directory无法处理负载激增,则集群可以有效地引起分布式拒绝服务(DDOS)攻击。 本地MIT KDC可以是集群单点故障(SPOF)。可以将复制KDC配置为具有高可用性。...将集群与Active Directory域控制器运行KDC分开会导致大量延迟,并影响集群性能。...对于未使用Active Directory站点或希望使用开放源代码解决方案站点,站点安全服务守护程序(SSSD)可以与AD或OpenLDAP兼容目录服务以及MIT Kerberos一起使用,以满足相同需求...这些帐户应将AD用户主体名称(UPN)设置为service/fqdn@REALM,并将服务主体名称(SPN)设置为service/fqdn。keytab文件中主体名称应为帐户UPN。

2.4K20

Cloudera安全认证概述

如果域控制器与集群不在同一子网上或被防火墙隔开,则此功能特别有用。...将集群与Active Directory域控制器运行KDC分开会导致大量延迟,并影响集群性能。...对于未使用Active Directory站点或希望使用开放源代码解决方案站点,站点安全服务守护程序(SSSD)可以与AD或OpenLDAP兼容目录服务以及MIT Kerberos一起使用,以满足相同需求...但是,如果由于某种原因您不能允许Cloudera Manager管理直接到AD部署,则应该在AD中为在每个主机上运行每个服务手动创建唯一帐户,并且必须提供相同keytab文件。...这些帐户应将AD用户主体名称(UPN)设置为 service/fqdn@REALM,并将服务主体名称(SPN)设置为service/fqdn。keytab文件中主体名称应为帐户UPN。

2.9K10
  • 使用 Unicorn 模拟器运行具有不同 CPU 架构代码

    所以它可以是一个非常好工具来帮助进行一些动态代码分析。您可以运行具有不同目标架构代码并立即观察结果。 演示应用 这是我为这个演示制作一个非常基本应用程序。...但是在这里,我们正在分析不同目标架构二进制文件,我们不能直接运行或调试它。 我们知道strcmp需要两个参数。根据arm64 调用 convetion前 8 个参数通过寄存器传递x0- x7。...无论如何,我们不会将 C 运行时库加载到我们模拟器中,因此strcmp不会指向真正函数,因此不会工作。此外,它还需要重新绑定一些函数存根,这超出了本文范围。...创建我们三个内存段:主二进制文件、堆和具有相应大小堆栈。 读取我们编译 arm64demo二进制文件并将其写入映射内存BASE_ADDR。 设置挂钩。...输出 在这里我们可以看到模拟器成功运行。我们secret_key价值被倾销到控制台中! (.venv) mbp:~ .

    2.1K10

    【愚公系列】2021年12月 网络工程-域使用

    当一个域与其他域建立了信任关系后,2个域之间不但可以按需要相互进行管理,还可以跨网分配文件和打印机等设备资源,使不同域之间实现网络资源共享与管理。...1.Domain 2.内网环境: 1)工作组:默认模式,人人平等,不方面管理 2)域:人人不平等,集中管理,同一管理 3.域特点: 集中/统一管理 4.域组成: 1)域控制器: DC(Domain...Controller) 2)成员机 5.域部署: 1)安装域控制器–就生成了域环境 2)安装了活动目录–就生成了域控制器 3)活动目录:Active Directory = AD 6.活动目录...弹出向导: 勾选DNS-新林中新建域-功能级别都设置为2003-域FQDN(qf.com)–设置目录服务还原密码666.com-勾选安装后重启 4....域用户权限 建议将域用户加入到普通成员机本地管理员组中 4. 不同管理组名称 本地管理员组:administrators 域管理员组:Domain Admins

    1K30

    kerberos认证下一些攻击手法

    如下图所示,与域控制器之间没有AS-REQ / AS-REP(步骤1和2),也没有TGS-REQ / TGS-REP(步骤3和4)通信。由于白银票据是伪造TGS,因此无法域控制器通信。.../target –目标服务器FQDN FQDN:(Fully Qualified Domain Name)全限定域名:同时带有主机名和域名名称。(通过符号“.”)...如果攻击者无法访问AD数据库(ntds.dit文件),则无法获取到KRBTGT帐户密码。 2.建议定期更改KRBTGT密码。更改一次,然后让AD备份,并在12到24小时后再次更改它。...监视TGT票证生存期,以获取与默认域持续时间不同值。...具有较高AD权限服务帐户应重点确保其具有长而复杂密码。确保定期更改所有服务帐户密码(每年至少更改一次)。

    3.1K61

    内网协议NTLM之内网大杀器CVE-2019-1040漏洞

    因此,试图篡改其中一条消息攻击者(例如,修改签名协商)将无法生成相应MIC,这将导致攻击失败。...5.如果在可信但完全不同AD林中有用户, 同样可以在域中执行完全相同攻击。...二、攻击域AD Server/管理员 前提条件 1.服务器可以是任何未修补Windows Server或工作站,包括域控制器。...4.通过滥用基于资源约束Kerberos委派,可以在AD域控服务器上授予攻击者模拟任意域用户权限。包括域管理员权限。 5.如果在可信但完全不同AD林中有用户,同样可以在域中执行完全相同攻击。...,请注意:从Active Directory服务器本身运行该证书以确保正确私钥->证书关联 C:\> certreq -new request.inf client.csr 接着回到具有openssl

    6.5K31

    001.AD域控简介及使用

    AD概述 1.1 AD简介 域(Domain)是Windows网络中独立运行单位,域之间相互访问则需要建立信任关系。...域和工作组适用环境不同,域一般是用在比较大网络里,工作组则较小,在一个域中需要一台类似服务器计算机,叫域控服务器,其他电脑如果想互相访问首先都是经过它。...,同时也是整个内网中第一台域控制器,那么需要选择第二项 "在新林中新建域",第一项是内网中已经存在 AD 环境再想搭建额外域控制器时候使用。...此时,AD 域服务已经安装完成,ADDS域控制器已经安装完成,在完成域控制器安装后,系统会自动将该服务器用户账号转移到 AD 数据库中。...注销本地administrator,使用sangforuser01@imxhy.com用户登录,确认已具有管理员权限。 成功登录系统。

    4.1K40

    003.SQLServer数据库镜像高可用部署

    如果 Windows Server 2008 计算机是成员服务器,则 运行 dcpromo 命令会安装 AD 活动目录,将其升级为域控制器;如果Windows Server 2008 计算机已经是域控制器...,则运行 dcpromo 命令会卸载 AD 活动目录,将其降级为成员服务器。...选择 "在新林中新建域”并点击",点击 "下一步" 按钮: 注意:如果是第一次搭建也是你整个内网中第一台域控制器,那么需要选择第二项 "在新林中新建域",第一项是内网中已经存在 AD 环境再想搭建额外域控制器时候使用...进入林功能级别设置界面,选择 "Windows Server 2008 R2",然后点击 "下一步": 提示:如果你 AD 中以后可能会出现 Windows Server 2003 系统域控制器,请务必选择...此时,AD 域服务已经安装完成。ADDS域控制器已经安装完成,在完成域控制器安装后,系统会自动将该服务器用户账号转移到 AD 数据库中。 提示:安装完成后,建议重启服务器。 ?

    2.6K20

    如何使用Certsync远程转储NTDS黄金证书和UnPAC哈希

    在该工具帮助下,广大研究人员能够轻松获取目标域控制器用户列表、CA信息和CRL,并转储CA证书和私钥。值得一提是,在整个业务流程中,该工具不需要使用到DRSUAPI。...除此之外,该工具运行速度也非常快,效率非常高。...与使用DSRUAPI不同,Certsync不需要域管理员权限,只需要CA管理员权限。...工具运行要求 1、在域中有配置企业CAADCS(Active Directory Certificate Services)服务器; 2、PKINIT正常工作; 3、AD中有本地管理员域帐户或导出CA...在伪造用户证书时使用指定证书模板; -timeout和-jitter:调整PKINIT连接之间超时和间隔时间; -randomize:随机化证书生成过程,使每个伪造用户证书具有不同私钥、序列号和有效期

    24710

    研究人员如何使用Whisker接管活动目录用户账号

    为了保证能够成功,环境必须为运行了最新版本Windows Server 2016域控制器,而且域控制器必须拥有一个服务器认证证书以支持PKINIT Kerberos认证。...设置目标全限定域名(FQDN),如果不提供该值,工具将会尝试解析当前用户FQDN。 /dc:\:可选。设置目标域控制器(DC),如果不提供该值,工具将会尝试攻击主域控制器(PDC)。...设置目标全限定域名(FQDN),如果不提供该值,工具将会尝试解析当前用户FQDN。 /dc:\:可选。设置目标域控制器(DC),如果不提供该值,工具将会尝试攻击主域控制器(PDC)。...设置目标全限定域名(FQDN),如果不提供该值,工具将会尝试解析当前用户FQDN。 /dc:\:可选。设置目标域控制器(DC),如果不提供该值,工具将会尝试攻击主域控制器(PDC)。...设置目标全限定域名(FQDN),如果不提供该值,工具将会尝试解析当前用户FQDN。 /dc:\:可选。设置目标域控制器(DC),如果不提供该值,工具将会尝试攻击主域控制器(PDC)。

    66220

    006.SQLServer AlwaysOn可用性组高可用部署

    1.3 其他限制 可用性副本必须由一个 WSFC 群集不同节点承载:对于某个给定可用性组,可用性副本必须由在同一 WSFC 群集不同节点上运行服务器实例承载。...可用性组名称最大长度为 128 个字符。 可用性副本:每个可用性组支持一个主副本和最多四个辅助副本。所有副本都可在异步提交模式下运行,或最多 3 个副本可在同步提交模式下运行。...注意:如果是第一次搭建也是你整个内网中第一台域控制器,那么需要选择第二项 "在新林中新建域",第一项是内网中已经存在 AD 环境再想搭建额外域控制器时候使用。...此时,AD 域服务已经安装完成。ADDS域控制器已经安装完成,在完成域控制器安装后,系统会自动将该服务器用户账号转移到 AD 数据库中。 ?...注销本地administrator,使用sqluser@imxhy.com用户登录,确认已具有管理员权限。 ?

    2.8K40

    域控信息查看与操作一览表

    如果您有 AD DS 或 AD LDS 服务器角色安装,则可用,如果安装活动目录域服务工具一部分远程服务器管理工具 (RSAT)则也可以用。.../whowill: / | 查找具有指定用户帐户域控制器。 此参数用于确定nltest是否已复制到其他域控制器帐户信息。...DNS: 完全限定域名 (Fqdn) 语法中指定计算机名称。 如果您没有指定返回格式,域控制器可以返回 NetBIOS 或 DNS 格式。 IP: 返回具有 IP 地址域控制器。...; dsmod dsquery 可以看到新增加两个用户,但它们与其余三个不同,有个向下箭头。...这是因为CSVDE命令是无法导入密码,所以导入用户都是禁用状态。接下来我们批量设置密码、启用帐号,并设置密码永不过期。

    3.8K20

    域控信息查看与操作一览表

    如果您有 AD DS 或 AD LDS 服务器角色安装,则可用,如果安装活动目录域服务工具一部分远程服务器管理工具 (RSAT)则也可以用。...DNS: 完全限定域名 (Fqdn) 语法中指定计算机名称。 如果您没有指定返回格式,域控制器可以返回 NetBIOS 或 DNS 格式。 IP: 返回具有 IP 地址域控制器。.../dsgetsitecov 返回包含域控制器站点名称。 域控制器可覆盖具有其自身任何本地域控制器站点。 /parentdomain 返回父域服务器名称。...; dsmod dsquery 可以看到新增加两个用户,但它们与其余三个不同,有个向下箭头。...这是因为CSVDE命令是无法导入密码,所以导入用户都是禁用状态。接下来我们批量设置密码、启用帐号,并设置密码永不过期。

    5.1K51

    Windows Server 2012 虚拟化测试:域

    Windows Server 2008 中也可以直接在运行中使用dcpromo命令,进行AD域服务安装和提升为域控制器。...借助RODC,组织可以在无法保证物理安全性位置中轻松部署域控制器。RODC 承载Active Directory域服务(AD DS)数据库只读分区。”...域命名主机(Domain Naming Master):具有域命名主机角色域控制器才允许在林中新增和删除域或新增和删除域外部引用。整个林中只能由一个域命名主机。...运行Windows Server 2008操作系统上可以设定林和域功能级别为Windows Server 2003,运行Windows Server 2003操作系统服务器可以加入成为域控制器。...但设定林和域功能级别为Windows Server 2008,运行Windows Server 2003操作系统服务器将无法加入成为域控制器,但运行Windows Server 2012操作系统服务器可以

    1.2K21

    无需登录域控服务器也能抓 HASH 方法

    关于 Active Directory 复制 域控制器 (DC) 是 Active Directory (AD) 环境核心。...企业通常有多个域控制器作为 Active Directory 备份,或者在每个区域都有不同域控制器,方便本地身份验证和策略下发。...AD 使用多个计数器和表来确保每个 DC 都具有全部属性和对象最新信息,并防止任何无休止循环复制。 AD 使用命名上下文 (NC)(也称为目录分区)来分段复制。...新登录会话具有相同本地身份,但对其他网络连接使用不同凭据。当我们执行 OverPass-The-Hash 攻击时,登录类型为 9。 登录进程 - 用于登录可信登录进程名称。...注意:- 此命令无法检索 DCSync 权限值,我们将始终将值视为“WriteAttributes”,我们需要从加入域机器上运行此命令。

    2.8K10

    内网渗透 | 多种票据攻击详解

    这大大降低了攻击者访问域控制器Active Directoryntds.dit。...如果攻击者无法访问AD数据库(ntds.dit文件),则无法获取到KRBTGT帐户密码 禁用KRBTGT帐户,并保存当前密码以及以前密码。...注入这些白银票据之后,我们可以通过运行“klist”来确认Kerberos TGS票据在内存中注入白银票据后,我们可以通过“传票”来调用WMIC或Invoke-WmiMethod在目标系统上运行命令。...六、票据区别 获取权限不同 金票:伪造TGT,可以获取任意Kerberos访问权限 银票:伪造ST,只能访问指定服务,如CIFS 认证流程不同 金票:同KDC交互,但不同AS交互 银票:不同...-519 而这个SID在整个域林中都是不存在,所以在子域中通过mimikatz生成金票无法跨域或者是访问其他域资源。

    31910

    Kerberos认证流程详解

    当然和火车票不同是 Kerberos 中有两张票据,而火车票只有一张。...AS检查用户是否在AD(Account Database)中,若存在,KDC将生成一个密钥(KEY),用于客户端与TGS通信。...该漏洞位于kdcsvc.dll域控制器密钥分发中心(KDC)中。普通用户可以通过呈现具有改变了PACKerberos TGT来获得票证,进而伪造票据获得管理员权限。...privilege::debug 管理员身份运行才能进行提权操作 sekurlsa::logonpasswords 抓取内存中保存用户所有凭据 sekurlsa::msv 抓取内存中保存用户Hash...黄金票据同TGS交互,不同AS交互 白银票据不同AS也不同TGS交互,直接访问server 构造条件 黄金票据:域名、域sid、krbtgt用户hash、伪造用户名 白银票据:域名、域sid、dc机器账户

    17610

    从 Azure AD 到 Active Directory(通过 Azure)——意外攻击路径

    我最大担忧是,对于许多组织而言,管理 Azure AD 和 Office 365 组通常与管理 Azure 不同。这意味着有人可以提升访问权限(想想流氓管理员)而没有人会注意到。...在这个例子中,我运行一个 PowerShell 命令来运行“net localgroup”来更新本地管理员组。当这在域控制器上执行时,这适用于域管理员组。...Azure 无法很好地控制谁可以在 Azure VM 上运行敏感命令,例如 Azure 托管域控制器(或客户 Azure VM 上托管其他应用程序)。...IAM 角色帐户,具有最少日志记录,并且在 Azure AD 中没有明确标识“Azure 资源访问管理”已针对帐户进行了修改,并且没有对此默认 Azure 日志记录警报。...此外,我担心这是 Microsoft 云客户场景:无法检测、无法修复,并且最终无法阻止,因为如果 Azure AD 全局管理员帐户暴露,则没有真正门可锁定。

    2.6K10
    领券