Um keytab genérico não é de uso algum - o princípio de serviço do Kerberos está ligado ao hostname. Portanto, um keytab genérico simplesmente não funciona. Você não precisa necessariamente de uma chave específica do NFS - dependendo da versão do sistema operacional que estiver usando. Podemos usar HOST/full.qualified.hostname
para autenticar o NFS no RHEL 6+.
Então, sim, você precisa de um keytab em cada máquina. Eu sei que é horrível, mas é assim que acontece.
Lembre-se de que, em um domínio do Windows, você precisa fazer efetivamente a mesma coisa com o processo de 'união de domínio' - uma das principais coisas que faz é criar um keytab em clientes Windows.
Começamos no caminho dos domínios integrados - vinculando nossos clientes Linux a um Windows AD. Com essa abordagem, você pode usar o comando net
no Linux, por exemplo. net ads join
que é acho parte do SAMBA. Você pode incorporar um nome de usuário e senha, e executá-lo através de qualquer mecanismo de automação já existente. ( net ads keytab create
também faz .... bem exatamente o que diz na lata.)
Se você não está usando um AD, então eu não tenho medo. Eu imagino que algo semelhante existe para gerar um keytab.