1С Сервер linux и AD Windows Авторизация Kerberos

1. user1959504 18.07.24 15:35 Сейчас в теме
Добрый день.

1С:ERP Управление предприятием 2 (2.5.17.95) и 1С:Предприятие 8.3 (8.3.25.1286)

Есть сервер 1С linux на RedOS 7.3.4 (Не в домене)
Есть windows AD
Есть терминальный windows server (в домене) с которого идет попытка авторизации доменным пользователем.

При попытке авторизации выдает ошибку:
GSS-API error accepting context: Request ticket server usr1cv8/plk-dev-1c@ROOT.TEST.COM kvno 8 enctype rc4-hmac found in keytab but cannot decrypt ticket

Содержимое krb5.conf
KRB5.CONF


в 1С настроена авторизация \\root.test.com\mmagomadov

Есть выпущенный кейтаб ключ usr1cv8/plk-dev-1c@ROOT.TEST.COM с kvno 8

Это последняя ошибка перед авторизацией, если сможет расшифровать то авторизация пройдет успешно но не понятно по какой причине не удалось расшифровать. Поддержка RC4-HMAC на AD есть, как и на 1C сервере.

по инструкции из https://its.1c.ru/db/metod8dev#content:2799:hdoc

kinit -k -t usr1cv8.keytab usr1cv8/plk-dev-1c@ROOT.TEST.COM успешно проходит, т.е проблем с ключом я не вижу.

Пробовал кейтаб выпущенный из AD через ktpass а также кейтаб который я сам получил через ktutil, результат один и тот же.
По теме из базы знаний
Найденные решения
4. user1959504 18.07.24 17:26 Сейчас в теме
Решение:

в файле /etc/krb5.conf.d/crypto-policies добавить поддержку RC4-HMAC
В моем случае, я добавил следующие строки, куда входит все те что указаны в krb5.conf а достаточно будет и одного RC4-HMAC для 1С

default_tgs_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
default_tkt_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
preferred_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
vv2; starik-2005; +2 Ответить
Остальные ответы
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
2. starik-2005 3073 18.07.24 17:01 Сейчас в теме
(1)
в 1С настроена авторизация \\root.test.com\mmagomadov
Может капсить стоит везде, а не только где-то?
3. user1959504 18.07.24 17:24 Сейчас в теме
Именно этот параметр, не имеет никакого значения. KRB есть настройка которая автоматом переведет в верхний регистр если понадобится.

А решение я нашел 20 минут назад из предложенных тем где упоминается подводный камень и сейчас отпишусь сюда, вдруг кому ещё понадобится.
starik-2005; +1 Ответить
4. user1959504 18.07.24 17:26 Сейчас в теме
Решение:

в файле /etc/krb5.conf.d/crypto-policies добавить поддержку RC4-HMAC
В моем случае, я добавил следующие строки, куда входит все те что указаны в krb5.conf а достаточно будет и одного RC4-HMAC для 1С

default_tgs_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
default_tkt_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
preferred_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
vv2; starik-2005; +2 Ответить
Оставьте свое сообщение

Для получения уведомлений об ответах подключите телеграм бот:
Инфостарт бот