Я прохожу курс “от 0 до Linux админа” (ссылка: Курс Linux) и столкнулся с проблемой. Использую SSSD на своих Linux машинах (Debian 13) для присоединения к нашему AD, и в целом все работает отлично, могу аутентифицироваться через kerberos по SSH. Недавно добавил новый SPN в объект компьютера в AD с помощью команды на контроллере домена:
setspn -A host/test.domain.com server1$
После этого запустил команду:
adcli update --verbose
Она показала следующее:
...
* Password not too old, no change needed
* Checking host/test.domain.com
* Added host/test.domain.com
...
Но при проверке с помощью klist -k новый SPN не отображается. Единственное найденное решение — заново присоединить сервер к домену:
realm leave domain.local
realm join -U admin-user domain.local
Тогда keytab становится корректным, и я могу использовать новый SPN для аутентификации с kerberos. Кто-нибудь знает другой способ, который не требует повторного присоединения к AD? Никакого флага --force, о котором настаивает чатбот, не существует.