Page 1 sur 1

Activation enregistrement Kerberos sur serveur WAPT (ubuntu arm)

Publié : 27 juin 2026 - 18:20
par b.ald
Bonjour,

Je viens de mettre à jour mon serveur sur oracle cloud (Ubuntu 24.04 arm64 en 2.6.1.17834) et par la même occasion, j'ai voulu mettre en place les prérequis pour activer l'enregistrement via Kerberos avant de relancer le postconf.

Mon soucis est que apparemment le paquet "libnginx-mod-http-auth-spnego" n'est pas dispo dans les repo officiels d'ubuntu ni dans le repo WAPT (https://wapt.tranquil.it/Ubuntu/wapt-2.6/)
J'ai un peu parcouru "https://wapt.tranquil.it/Ubuntu" mais je n'ai trouvé que des paquets pour arch amd64 et de mémoire pour nginx 1.18 (mais c'est la version 1.24 qui est distribuée par les repo officiel d'Ubuntu). Il y a bien des versions arm64 du paquet dans "https://wapt.tranquil.it/Debian" mais uniquement jusqu'à nginx 1.18 là aussi.

Suis-je donc "coincé" et l'enregistrement via Kerberos n'est pas activable pour un serveur amr64 sous Ubuntu 24.04 (nginx 1.24) ? ou existe-t-il un paquet dispo pour archi amr64 (peut être dépôt tier que je ne connaitrais pas ?) ? ou autre solution de contournement ?

Cdt,
Bastien

Re: Activation enregistrement Kerberos sur serveur WAPT (ubuntu arm)

Publié : 29 juin 2026 - 16:05
par sfonteneau
Bonjour

Je viens de l'ajouter pour ubuntu 24 (pour ubuntu 26 c'est déjà dans les dépôt ubuntu eux même)

Simon

Re: Activation enregistrement Kerberos sur serveur WAPT (ubuntu arm)

Publié : 30 juin 2026 - 07:52
par b.ald
Bonjour Simon,

Merci pour l'ajout du paquet ! J'avais lu quelque part sur le forum je crois que le paquet était dispo chez Tranquil IT mais pas encore sur le repo de prod. Mais je n'étais plus sûr de moi..
J'avais chopé l'info comme quoi le paquet était bien dispo sur les repo officiels pour ubuntu 26 mais là, c'est oracle qui ne propose dans ses images que jusqu'à la 24.04 pour l'instant (et en freetier, on ne peut pas upload d'image custom..)

Je ne me rappelais pas que le postconf demandait plusieurs info pour générer un keytab quand les serveurs du conseil ont été mis en place..
Comme je n'ai pas encore mis en place le dc de mon côté (qui ne sera de toute façon pas accessible en écriture), pour activé l'enregistrement kerberos et ne pas être bloqué lors de l'exécution du postconf, j'ai tout simplement créé manuellement un keytab vierge, ce qui m'a permis de "bypass" et de terminer l'exécution du postconf sans message d'erreur.
Ca a l'air de fonctionner, en enregistrant une nouvelle machine, je fallback bien sur l'authent login/password et la machine s'enregistre correctement. Je remplacerai le fichier keytab après coup une fois que le dc sera en place.

Encore merci Simon !

Cdt,
Bastien

Re: Activation enregistrement Kerberos sur serveur WAPT (ubuntu arm)

Publié : 30 juin 2026 - 09:09
par dcardon
Bonjour Bastien,

pour l'auth Kerberos, il faut savoir qu'il n'est pas nécessaire que l'active directory puisse être vu par le serveur Wapt. Il faut juste que le client wapt puisse communiquer avec l'AD. Donc si tu as un AD en interne, tu peux déjà créer un keytab et le mettre sur ton serveur Wapt.

Petite astuce : dans les dernières version d'OpenRSAT, tu peux créer un keytab directement depuis l'interface Utilisateur et Ordinateur Active Directory :-)

Cordialement,

Denis

Re: Activation enregistrement Kerberos sur serveur WAPT (ubuntu arm)

Publié : 30 juin 2026 - 23:11
par b.ald
Bonjour Denis,

Alors je n'ai pas mis pas encore mis en place le dc samba chez moi mais oui c'est ce que je comptais faire :
- créer un compte machine pour le serveur wapt (avec son hostname)
- lui associer un spn (HTTP/fqdn_wapt@DOMAINE.AD) à partir d'un windows avec la commande spn
- générer ensuite le fichier keytab avec ktpass
- puis exporter le fichier sur le serveur WAPT pour le mettre en place

Je n'ai pas eu trop le temps de me pencher encore sur les OpenRSAT mais oui effectivement, ca sera pourquoi pas l'occasion d'essayer la génération du keytab avec.

On avait échangé d'ailleurs rapidement par téléphone concernant la migration/centralisation des collèges du CD82 au sujet de la concaténation des keytab (18 au total) avec msktutil qui avait pris énormément de temps pour les derniers collèges lors de la mise en place de WAPT.
J'ai fini par identifier la cause du "problème" et effectivement, la concaténation des 19 keytab (il y a un domaine supplémentaire) ne prend maintenant que quelques secondes.

Cdt,
Bastien