Seite 1 von 1

Kerberos-Registrierung auf dem WAPT-Server aktivieren (ubuntu arm)

Veröffentlicht: 27. Juni 2026 - 18:20 Uhr
von b.ald
Hallo,

ich habe gerade meinen Server in der Oracle Cloud aktualisiert (Ubuntu 24.04 arm64 auf Version 2.6.1.17834) und wollte gleichzeitig die Voraussetzungen für die Kerberos-Registrierung einrichten, bevor ich postconf neu starte.

Mein Problem ist, dass das Paket „libnginx-mod-http-auth-spnego“ anscheinend weder in den offiziellen Ubuntu-Repositories noch im WAPT-Repository (https://wapt.tranquil.it/Ubuntu/wapt-2.6/) verfügbar ist.
Ich habe „https://wapt.tranquil.it/Ubuntu“ durchsucht, aber nur Pakete für Arch amd64 und, wenn ich mich recht erinnere, für Nginx 1.18 gefunden (obwohl in den offiziellen Ubuntu-Repositories Version 1.24 angeboten wird). Es gibt zwar arm64-Versionen des Pakets unter „https://wapt.tranquil.it/Debian“, aber auch dort nur bis nginx 1.18.

Bin ich deshalb aufgeschmissen und ist die Kerberos-Registrierung für einen amr64-Server unter Ubuntu 24.04 (nginx 1.24) nicht möglich? Oder gibt es ein Paket für die amr64-Architektur (vielleicht ein Drittanbieter-Repository, das ich nicht kenne)? Oder gibt es eine andere Lösung?

Viele Grüße,
Bastien

Betreff: Aktivierung der Kerberos-Registrierung auf dem WAPT-Server (Ubuntu ARM)

Veröffentlicht: 29. Juni 2026 - 16:05 Uhr
von Sfonteneau
Hallo,

ich habe es gerade für Ubuntu 24 hinzugefügt (für Ubuntu 26 ist es bereits in den Ubuntu-Repositories enthalten).

Simon

Betreff: Aktivierung der Kerberos-Registrierung auf dem WAPT-Server (Ubuntu ARM)

Veröffentlicht: 30. Juni 2026 - 07:52 Uhr
von b.ald
Hallo Simon,

vielen Dank für das Hinzufügen des Pakets! Ich hatte irgendwo im Forum gelesen, dass das Paket bei Tranquil IT verfügbar, aber noch nicht im Produktions-Repository ist. Ich war mir aber nicht mehr sicher…
Ich habe herausgefunden, dass das Paket tatsächlich in den offiziellen Repositories für Ubuntu 26 verfügbar ist, Oracle aber derzeit nur Images bis Version 24.04 anbietet (und im kostenlosen Kontingent kann man kein eigenes Image hochladen…).

Ich hatte vergessen, dass postconf beim Einrichten der Council-Server mehrere Informationen zur Generierung einer Keytab benötigt…
Da ich das CD-Verzeichnis (das ohnehin nicht beschreibbar sein wird) noch nicht eingerichtet habe, um die Kerberos-Registrierung zu aktivieren und eine Blockierung während der postconf-Ausführung zu vermeiden, habe ich einfach manuell eine leere Keytab erstellt. Dadurch konnte ich die postconf-Ausführung ohne Fehlermeldung abschließen.
Es scheint zu funktionieren. Bei der Registrierung eines neuen Rechners werde ich korrekt auf die authentifizierten Anmeldedaten zurückgegriffen, und der Rechner wird ordnungsgemäß registriert. Ich werde die Keytab-Datei anschließend ersetzen, sobald der Domänencontroller eingerichtet ist.

Nochmals vielen Dank, Simon!

Beste Grüße,
Bastien

Betreff: Aktivierung der Kerberos-Registrierung auf dem WAPT-Server (Ubuntu ARM)

Veröffentlicht: 30. Juni 2026 - 09:09 Uhr
von dcardon
Hallo Bastien,

bezüglich der Kerberos-Authentifizierung ist es wichtig zu wissen, dass der WAPT-Server nicht auf das Active Directory zugreifen muss. Der WAPT-Client muss lediglich mit dem AD kommunizieren können. Wenn Sie also ein internes AD verwenden, können Sie eine Keytab-Datei erstellen und diese auf Ihrem WAPT-Server ablegen.

Kleiner Tipp: In den neuesten Versionen von OpenRSAT können Sie Keytab-Dateien direkt über die Benutzeroberfläche von Active Directory-Benutzer und -Computer erstellen. :-)

Viele Grüße,

Denis

Betreff: Aktivierung der Kerberos-Registrierung auf dem WAPT-Server (Ubuntu ARM)

Veröffentlicht: 30. Juni 2026 - 23:11 Uhr
von b.ald
Hallo Denis, ich habe den Samba-Domänencontroller noch nicht eingerichtet, aber genau das hatte ich vor: – ein Computerkonto für den WAPT-Server (mit Hostnamen) erstellen – von einem Windows-Rechner aus mit dem Befehl `spn` einen SPN (HTTP/fqdn_wapt@DOMAIN.AD ) zuweisen – dann die Keytab-Datei mit ktpass generieren – und diese anschließend auf den WAPT-Server exportieren, um ihn einzurichten. Ich hatte noch nicht viel Zeit, mich mit OpenRSAT zu beschäftigen, aber das wäre vielleicht eine gute Gelegenheit, die Keytab-Generierung damit auszuprobieren. Wir hatten übrigens ein kurzes Telefongespräch über die Migration/Zentralisierung der CD82-Schulen und die Zusammenführung der Keytabs (insgesamt 18) mit msktutil. Das hat bei den letzten Schulen während der WAPT-Implementierung sehr lange gedauert. Ich habe die Ursache des „Problems“ endlich gefunden, und tatsächlich dauert das Zusammenfügen der 19 Keytabs (es gibt eine zusätzliche Domäne) jetzt nur noch wenige Sekunden. Viele Grüße, Bastien