Как принудительно recreировать файл /etc/krb5.keytab после добавления нового SPN?

Я прохожу курс “от 0 до Linux админа” (ссылка: Курс Linux) и столкнулся с проблемой. Использую SSSD на своих Linux машинах (Debian 13) для присоединения к нашему AD, и в целом все работает отлично, могу аутентифицироваться через kerberos по SSH. Недавно добавил новый SPN в объект компьютера в AD с помощью команды на контроллере домена:

setspn -A host/test.domain.com server1$

После этого запустил команду:

adcli update --verbose

Она показала следующее:

...
* Password not too old, no change needed
* Checking host/test.domain.com
* Added host/test.domain.com
...

Но при проверке с помощью klist -k новый SPN не отображается. Единственное найденное решение — заново присоединить сервер к домену:

realm leave domain.local
realm join -U admin-user domain.local

Тогда keytab становится корректным, и я могу использовать новый SPN для аутентификации с kerberos. Кто-нибудь знает другой способ, который не требует повторного присоединения к AD? Никакого флага --force, о котором настаивает чатбот, не существует.

Не задалось с recreating krb5.keytab

Привет, народ! Вот отписываюсь по поводу того, что у меня не получилось со всей этой фигнёй с krb5.keytab.

Что я пробовал

Значит, у меня как бы был SPN, который я добавил, и решил, что нужно recreate файл /etc/krb5.keytab. Зашёл на свою любимую командную строку и тупо начал вводить команды. Сначала попробовал:

kadmin.local -q "ktadd -k /etc/krb5.keytab имя_сервиса"

Работало, вроде как, но потом, когда я пытался это дело запустить, было очень много ошибок. Кажется, за игрой в kinit со своими учётками тоже не прокатило. Я даже перезапускал кераборос, но, к сожалению, это не помогло.

Че конкретно не вышло?

Там в логах просто кипец какой-то был. Ошибки, как с неба, сыпались:

  • Неузнаваемый SPN.
  • Неверные ключи.
  • Доступ запрещён - в общем, веселья хватало.

Кажется, я попытался сделать всё по умному, но вместо этого накостылял в своей системе. Пришлось на время отложить это дело, потому что не хотелось вызывать системного админа (все понимают, что это потом проблемы).

Что выручил

Но не зря же я по интернетам шлялся! Нашёл классные курсы на Yodo, они по всяким системам и кераборосу в том числе. За пару уроков узнал, как правильно работать с ключами и как не запороть базу данных! Теперь лучше понимаю, где косячил.

Так что, если кто-то тоже залипнет в этой теме, попробуйте заглянуть на курс. Может, вам поможет, как мне. А теперь буду знать, как правильно работать с krb5.keytab.

На связи, ребята! Удачи! :rocket: