Hallo,
ich habe einen Webserver (Apache mit mod_auth_kerb auf Debian Etch) als Member-Server in ein bestehendes UCS-System eingebunden. Da mod_auth_kerb unbedingt HTTP/… als Service Principal nutzen möchte, hab ich dieses manuell per kadmin erzeugt und in einem keytab auf den Webserver kopiert.
Single-Sign-On funktioniert auch prima von einem per Kerberos an einem Ubuntu-Klienten angemeldeten Nutzer. Der Webserver, Firefox und das UCS-KDC einigen sich prima darauf, dass kein Passwort nötig ist und der Webserver begrüßt den Surfer mit seinem Anmeldenamen.
Nun meine Frage: Bei der Anmeldung an einem Windows-Rechner wird kein Kerberos-Ticket angefordert, oder? Von Windows aus ist Kerberos gar nicht in Betrieb?
Ist Single-Sign-On per Kerberos auf nicht-Samba-Dienste von Windows aus in einer UCS-Domäne möglich?
Davon war ich irgendwie still und heimlich ausgegangen und bin jetzt doch etwas überrascht, dass Windows zwar seit 2000 Kerberos nutzt, UCS ebenfalls, aber diese beiden sich dahingegen anscheinend gar nicht kennen. Oder übersehe ich da etwas?
Falls Kerberos nicht automatisch genutzt wird: Ist es möglich, bei der Windows-Domänen-Anmeldung gleich ein Kerberos-Ticket (vom UCS-KDC) für Single-Sign-On anzufordern? Oder bleibt als alternative nur mod_auth_ntlm_winbind (apache) o.ä. übrig?
Mit freundlichen Grüßen
Michael Heide