5.3.4.3 Протокол Kerberos
Метод подключения Native Kerberos аутентифицирует пользователя MySQL с помощью маркеров аутентификации, сгенерированных командой kinit. Используя этот метод подключения, MySQL Workbench и серверы MySQL могут использовать протокол аутентификации Kerberos для взаимной аутентификации пользователей и служб MySQL. Таким образом, и пользователь, и сервер могут проверять подлинность друг друга. Пароли не передаются по сети, а сообщения протокола Kerberos защищены от перехвата и повторных атак.
MySQL Workbench предоставляет плагин authentication_kerberos_client для поддержки этого метода подключения. Он совместим с плагином authentication_kerberos, который должен быть установлен и загружен на сервере MySQL, на котором происходит подключение (см. ).
Для получения подробностей о настройке сервера и обзора работы аутентификации Kerberos см.:
Значения подключения для метода подключения Native Kerberos включают:
Вкладка Параметры
Имя хоста: Имя хоста или IP-адрес сервера MySQL с учетной записью, у которой имя Kerberos principal является именем пользователя и которая проходит аутентификацию с помощью плагина Kerberos.
Порт: Номер TCP/IP порта хоста сервера, например, 3306.
-
Имя пользователя: Имя пользователя, связанное с учетной записью MySQL.
Плагин аутентификации Kerberos на стороне клиента объединяет предоставленное вами имя пользователя (например,
skylar) и домен, указанный в учетной записи пользователя (например,MYSQL.LOCAL), для построения имени principal пользователя (UPN), например,skylar@MYSQL.LOCAL. Плагин на стороне клиента использует UPN и пароль для получения билета-разрешения (TGT), использует TGT для получения билета службы MySQL (ST) и использует ST для аутентификации на сервере MySQL. -
Пароль: Пароль, связанный с учетной записью MySQL. Если вы не введете пароль, вам может быть предложено ввести пароль, когда MySQL Workbench попытается установить подключение. MySQL Workbench может хранить пароль в хранилище.
ПримечаниеЕсли для аутентификации имени principal Kerberos (вне MySQL Workbench) используется команда kinit, MySQL Workbench авторизует пользователя без проверки (или запроса) пароля. Это поведение сохраняется даже при хранении пароля в хранилище.
Схема по умолчанию: При установлении соединения с сервером этот параметр устанавливает схему, которая становится схемой по умолчанию для использования в других частях MySQL Workbench. Для простоты вы можете оставить значение схемы по умолчанию пустым во время первоначальной настройки и установить значение по умолчанию позже, если необходимо.
-
Режим Kerberos В Windows выберите аутентификацию Kerberos с помощью библиотеки Kerberos Windows SSPI или GSSAPI через библиотеку Kerberos MIT. Только GSSAPI разрешено в Linux.
Значения режима:
Аутентификация GSS API (MIT Native) (значение по умолчанию) – кэш Kerberos MIT можно заполнить с помощью команды kinit. В режиме
GSSAPIпоиск билетов в Windows ограничен только кэшем Kerberos MIT. Если в кэше нет билета, подключение завершается неудачей, даже если билет Windows действителен.Аутентификация SSPI API (Windows) – библиотека SSPI Kerberos несовместима с инструментами безопасности Java SE (klist, kinit и т. д.). В режиме
SSPIметод аутентификации учитывает только билет Windows single sign-on. Если билет отсутствует или недействителен, подключение завершается неудачей, даже если кэш Kerberos MIT содержит действительный билет.
Вкладка SSL
Параметры SSL для этого метода подключения такие же, как у Standard TCP/IP (см. Вкладка SSL).
Вкладка Дополнительно
Параметры дополнительных настроек для этого метода подключения аналогичны параметрам Standard TCP/IP (см. Вкладку Дополнительно), но также включают следующие параметры:
-
Путь к каталогу плагинов:
Возможно, потребуется альтернативный путь, чтобы убедиться, что плагины на стороне клиента и сервера остаются совместимыми.
-
Путь к конфигурации Kerberos:
Полное имя пути к информации о конфигурации Kerberos в Linux или в Windows с выбранным вариантом режима Kerberos
GSS API Authentication (MIT Native). -
Кэш учетных данных Kerberos:
Местоположение кэша учетных данных Kerberos (билеты) в Linux или кэш MIT Kerberos в Windows с выбранным вариантом режима Kerberos
GSS API Authentication (MIT Native).
© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/workbench-en/wb-mysql-connections-native-kerberos.html