Spec-Zone.ru › MySQL Workbench

5.3.4.3 Протокол Kerberos

Метод подключения Native Kerberos аутентифицирует пользователя MySQL с помощью маркеров аутентификации, сгенерированных командой kinit. Используя этот метод подключения, MySQL Workbench и серверы MySQL могут использовать протокол аутентификации Kerberos для взаимной аутентификации пользователей и служб MySQL. Таким образом, и пользователь, и сервер могут проверять подлинность друг друга. Пароли не передаются по сети, а сообщения протокола Kerberos защищены от перехвата и повторных атак.

MySQL Workbench предоставляет плагин authentication_kerberos_client для поддержки этого метода подключения. Он совместим с плагином authentication_kerberos, который должен быть установлен и загружен на сервере MySQL, на котором происходит подключение (см. ).

Для получения подробностей о настройке сервера и обзора работы аутентификации Kerberos см.:

Значения подключения для метода подключения Native Kerberos включают:

Вкладка Параметры

  • Имя хоста: Имя хоста или IP-адрес сервера MySQL с учетной записью, у которой имя Kerberos principal является именем пользователя и которая проходит аутентификацию с помощью плагина Kerberos.

  • Порт: Номер TCP/IP порта хоста сервера, например, 3306.

  • Имя пользователя: Имя пользователя, связанное с учетной записью MySQL.

    Плагин аутентификации Kerberos на стороне клиента объединяет предоставленное вами имя пользователя (например, skylar) и домен, указанный в учетной записи пользователя (например, MYSQL.LOCAL), для построения имени principal пользователя (UPN), например, skylar@MYSQL.LOCAL. Плагин на стороне клиента использует UPN и пароль для получения билета-разрешения (TGT), использует TGT для получения билета службы MySQL (ST) и использует ST для аутентификации на сервере MySQL.

  • Пароль: Пароль, связанный с учетной записью MySQL. Если вы не введете пароль, вам может быть предложено ввести пароль, когда MySQL Workbench попытается установить подключение. MySQL Workbench может хранить пароль в хранилище.

    Примечание

    Если для аутентификации имени principal Kerberos (вне MySQL Workbench) используется команда kinit, MySQL Workbench авторизует пользователя без проверки (или запроса) пароля. Это поведение сохраняется даже при хранении пароля в хранилище.

  • Схема по умолчанию: При установлении соединения с сервером этот параметр устанавливает схему, которая становится схемой по умолчанию для использования в других частях MySQL Workbench. Для простоты вы можете оставить значение схемы по умолчанию пустым во время первоначальной настройки и установить значение по умолчанию позже, если необходимо.

  • Режим Kerberos В Windows выберите аутентификацию Kerberos с помощью библиотеки Kerberos Windows SSPI или GSSAPI через библиотеку Kerberos MIT. Только GSSAPI разрешено в Linux.

    Значения режима:

    • Аутентификация GSS API (MIT Native) (значение по умолчанию) – кэш Kerberos MIT можно заполнить с помощью команды kinit. В режиме GSSAPI поиск билетов в Windows ограничен только кэшем Kerberos MIT. Если в кэше нет билета, подключение завершается неудачей, даже если билет Windows действителен.

    • Аутентификация SSPI API (Windows) – библиотека SSPI Kerberos несовместима с инструментами безопасности Java SE (klist, kinit и т. д.). В режиме SSPI метод аутентификации учитывает только билет Windows single sign-on. Если билет отсутствует или недействителен, подключение завершается неудачей, даже если кэш Kerberos MIT содержит действительный билет.

Вкладка SSL

Параметры SSL для этого метода подключения такие же, как у Standard TCP/IP (см. Вкладка SSL).

Вкладка Дополнительно

Параметры дополнительных настроек для этого метода подключения аналогичны параметрам Standard TCP/IP (см. Вкладку Дополнительно), но также включают следующие параметры:

  • Путь к каталогу плагинов:

    Возможно, потребуется альтернативный путь, чтобы убедиться, что плагины на стороне клиента и сервера остаются совместимыми.

  • Путь к конфигурации Kerberos:

    Полное имя пути к информации о конфигурации Kerberos в Linux или в Windows с выбранным вариантом режима Kerberos GSS API Authentication (MIT Native).

  • Кэш учетных данных Kerberos:

    Местоположение кэша учетных данных Kerberos (билеты) в Linux или кэш MIT Kerberos в Windows с выбранным вариантом режима Kerberos GSS API Authentication (MIT Native).

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/workbench-en/wb-mysql-connections-native-kerberos.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API