当前位置:网站首页>金仓数据库KingbaseES安全指南--6.8. SSPI身份验证
金仓数据库KingbaseES安全指南--6.8. SSPI身份验证
2022-07-29 11:56:00 【沉舟侧畔千帆过_】
6.8.1. 关于SSPI身份验证
SSPI是一种用于带单点登录的安全认证的Windows技术。 KingbaseES在negotiate模式中将使用 SSPI,它在可能的情况下使用Kerberos并在其他情况下自动降回到NTLM。只有在服务器和客户端都运行在Windows时,SSPI才能工作。或者在非 Windows 平台上GSSAPI可用时,SSPI也能工作。
6.8.2. SSPI身份验证的工作原理
当使用Kerberos认证时,SSPI和GSSAPI的工作方式相同,详见 GSSAPI认证 。
下列被支持的配置选项用于SSPI:
include_realm如果设置为 0,在通过用户名映射之前( 用户名映射),来自已认证用户 principal 的 realm 名称会被剥离掉。我们不鼓励这样做,这种方法主要是为了向后兼容性而存在的,因为它在多 realm 环境中是不安全的(除非也使用
krb_realm)。推荐用户让 include_realm 设置为默认值(1)并且在sys_ident.conf中提供一条显式的映射来把 principal 名称转换成KingbaseES用户名。
compat_realm如果被设置为 1,该域的 SAM 兼容名称(也被称为 NetBIOS 名称)被用于
include_realm选项。这是默认值。如果被设置为 0,会使用来自 Kerberos 用户主名的真实 realm 名称。不要禁用这个选项,除非你的服务器运行在一个域账号(这包括一个域成员系统上的虚拟服务账号)下并且所有通过 SSPI 认证的所有客户端也在使用域账号,否则认证将会失败。
upn_username如果这个选项和
compat_realm一起被启用,来自 Kerberos UPN 的用户名会被用于认证。如果它被禁用(默认),会使用 SAM 兼容的用户名。默认情况下,对于新用户账号这两种名称是一样的。注意
如果没有显式指定用户名,libkci会使用 SAM 兼容的名称。如果你使用的是libkci或者基于它的驱动,你应该让这个选项保持禁用或者在连接字符串中显式指定用户名。
map允许在系统和数据库用户名之间的映射。详见 用户名映射 。 对于一个 GSSAPI/Kerberos 原则,例如
[email protected](或者更不常见的username/[email protected]), 用于映射的用户名会是[email protected](或者username/[email protected],相应地),除非include_realm已经被设置为 0,在那种情况下username(或者username/hostbased)是 映射时被视作系统用户名的东西。
krb_realm设置领域为对用户 principal 名进行匹配的范围。如果这个参数被设置,只有那个领域的用户将被接受。如果它没有被设置,任何领域的用户都能连接,服从任何已完成的用户名映射。
边栏推荐
- mysql单行,多行子查询
- 【第三次自考】——总结
- 【Untitled】
- 【一起学Rust | 基础篇】rust函数与流程控制详解
- DAY 22 丨 daily SQL clock 】 【 the average selling price of the difficulty of medium 】
- Wu En teacher machine learning course notes 6 logistic regression
- DAY 20 daily SQL clock 】 【 丨 query results of quality and than simple difficult 】 【
- [SwiftUI 开发] @State @Binding @ObservedObject @EnvironmentObject
- 【每日SQL打卡】DAY 25丨求团队人数【难度中等】
- 【多线程】——synchronized关键字
猜你喜欢

DNS protocol, ICMP protocol, NAT technology

递归-八皇后问题

Based on the flask to write a small shopping mall project

Paddle frame experience evaluation and exchange meeting, the use experience of the product is up to you!

Learning with Recoverable Forgetting readings

Codeforces Round # 797 (Div. 3) personal answer key

惠及6亿人 投资98亿 沿江高铁武宜段最新进展来了!

LeetCode_容斥原理_中等_223.矩形面积

Building and sharing the root of the digital world: Alibaba Cloud builds a comprehensive cloud-native open source ecosystem

宝塔快速搭建自适应咖啡网站模板与管理系统源码实测
随机推荐
SQL clock 】 【 daily DAY 21 丨 report the state of the system date of continuous difficulty difficult 】 【
MySQL高级_视图
DNS protocol, ICMP protocol, NAT technology
Hugo NexT V4 介绍
three.js 报错信息 RGBELoader.js:46 RGBELoader Bad File Format: bad initial token
精通音视频开发是真的可以为所欲为
DAY 20 daily SQL clock 】 【 丨 query results of quality and than simple difficult 】 【
1.4、栈
基础架构之分布式配置中心
【每日SQL打卡】DAY 22丨平均售价【难度中等】
ASN.1接口描述语言详解
如何对SQuAD1.1数据集进行预处理「详解版」
迁徙数据平台简单介绍
"Qidong well day lily" is the national geographical indications protection products?Ants investigation on July 29, the answer
飞桨框架体验评测交流会,产品的使用体验由你来决定!
怎么以管理员身份运行cmd?以管理员身份运行cmd方法介绍
力扣sql刷题(四)
MarkDown高阶语法手册
The company has a new product, do you want to hire an agent?
Based article 】 【 learn with Rust | Rust, variables and data types