Проблема

Аутентификация не удается, если учетная запись не закеширована, а если удается — нет билета Kerberos.

Диагностика

  • Проверить, что в файле /var/log/sssd/sssd.log присутствуют сообщения вида:
    Failed to initialize credentials using keytab [MEMORY:/etc/krb5.keytab]: Preauthentication failed. Unable to create GSSAPI-encrypted LDAP connection
  • Выполнить команду: 
    sudo sssctl domain-status <имя_домена>
    и проверить вывод:
    Online status: Offline

Возможная причина: Коллизия имен узлов. Перейти к решению.


  • Проверить в журналах службы sssd наличие сообщения вида:
    Failed to initialize credentials using keytab [MEMORY:/etc/krb5.keytab]: Preauthentication failed. Unable to create GSSAPI-encrypted LDAP connection
  • Выполнить команду: 
    sudo sssctl domain-status <имя_домена>
    и проверить вывод:
    Online status: Offline

Возможная причина: Совпадают имена узлов. Перейти к решению.


Возможные причины