Общие исключения Kerberos
Симптомы:
- Аутентификация пользователя завершается неудачей из-за сбоя в процессе согласования GSS или сбоя входа в службу (на сервере или в клиенте Elasticsearch http). Ниже приведены некоторые из наиболее распространенных исключений, а также советы по их устранению.
Решение:
-
Failure unspecified at GSS-API level (Mechanism level: Checksum failed) -
Если вы видите это сообщение об ошибке на стороне HTTP-клиента, возможно, проблема связана с неправильным паролем.
Если вы видите это сообщение об ошибке в логах сервера Elasticsearch, это может быть связано с ключом Elasticsearch service keytab. Файл keytab присутствует, но вход как пользователь не удался. Проверьте срок действия keytab. Также проверьте, содержит ли keytab актуальные учетные данные; если нет, замените их.
Вы можете использовать инструменты, такие как
klistилиktab, чтобы перечислить принципалы внутри keytab и проверить их. Вы можете использоватьkinit, чтобы проверить, можете ли вы получить начальные билеты, используя keytab. Обратитесь к документации этих инструментов в вашей Kerberos-среде.Kerberos зависит от правильной разрешения имен хостов, поэтому проверьте вашу DNS-инфраструктуру. Неправильная настройка DNS, записи DNS SRV или конфигурация серверов KDC в
krb5.confмогут привести к проблемам с разрешением имен хостов. -
Failure unspecified at GSS-API level (Mechanism level: Request is a replay (34)) -
Failure unspecified at GSS-API level (Mechanism level: Clock skew too great (37)) -
Чтобы предотвратить атаки с повторным использованием данных, Kerberos V5 устанавливает максимальную допустимую погрешность синхронизации часов компьютера, которая обычно составляет 5 минут. Проверьте, синхронизированы ли часы на машинах в домене.
-
gss_init_sec_context() failed: An unsupported mechanism was requested -
No credential found for: 1.2.840.113554.1.2.2 usage: Accept -
Обычно вы видите это сообщение об ошибке на стороне клиента при использовании
curlдля тестирования настройки Kerberos Elasticsearch. Например, эти сообщения появляются, когда вы используете старую версию curl на клиенте, а значит, поддержка Kerberos Spnego отсутствует. Сфера Kerberos в Elasticsearch поддерживает только механизм Spengo (Oid 1.3.6.1.5.5.2); она еще не поддерживает механизм Kerberos (Oid 1.2.840.113554.1.2.2).Убедитесь, что:
- Вы установили curl версии 7.49 или выше, поскольку в более старых версиях curl известны ошибки Kerberos.
- Установленный на вашей машине curl имеет
GSS-API,KerberosиSPNEGOфункции, перечисленные при вызове командыcurl -V. В противном случае вам нужно будет скомпилироватьcurlверсию с этой поддержкой.
Чтобы загрузить последнюю версию curl, посетите https://curl.haxx.se/download.html
Так как журналы Kerberos часто содержат криптографическую информацию, и могут быть проблемы с внешними службами, такими как DNS и NTP, возможно, потребуется включить дополнительные журналы отладки, чтобы определить основную причину проблемы.
Elasticsearch использует модуль входа Kerberos JAAS (Java Authentication and Authorization Service) для предоставления поддержки Kerberos. Для включения журналов отладки в Elasticsearch для модуля входа используйте следующие настройки Kerberos:
xpack.security.authc.realms.kerberos.<realm-name>.krb.debug: true
Для получения подробной информации см. настройки сферы Kerberos.
Иногда может потребоваться более глубокий анализ проблемы во время согласования контекста SPNEGO GSS или изучение обмена сообщениями Kerberos. Для включения журналирования отладки Kerberos/SPNEGO в JVM добавьте следующие системные свойства JVM:
-Dsun.security.krb5.debug=true
-Dsun.security.spnego.debug=true
Для получения дополнительной информации о системных свойствах JVM, см. настройка параметров JVM.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/trb-security-kerberos.html