Service Principal Name (SPN). Как добавлять, сбрасывать и удалять SPNs
Service Principal Name (SPN) — это уникальный идентификатор экземпляра службы. SPN используются в аутентификации Kerberos для связывания экземпляра службы с учетной записью входа в службу.
Чтобы управлять SPN вручную, можно воспользоваться утилитой setspn.exe
, предоставляемой Microsoft.
Ниже приведены некоторые из доступных переключателей для setspn
.
-A
: Добавить запись в учетную запись (явным образом)-S
: Добавить запись в учетную запись (только после предварительной проверки на наличие дубликатов)-D
: Удалить запись из учетной записи-X
: Выполнить поиск в домене на наличие повторяющихся имен SPN-Q
: Запросить в домене конкретное имя SPN
Добавить или зарегистрировать SPNs
Для добавления SPN к аккаунту (аккаунт может быть как учетная запись, так и объект компьютер), используйте команду:
c2V0c3BuJTIwLVMlMjBzZXJ2aWNlJTJGbmFtZSUyMGhvc3RuYW1l
JUUyJTgwJTk0JTIwJUQwJUIzJUQwJUI0JUQwJUI1JTIwc2VydmljZSUyRm5hbWUlMjAlRTIlODAlOTQlMjAlRDElOEQlRDElODIlRDAlQkUlMjBTUE4lMkMlMjAlRDAlQkElRDAlQkUlRDElODIlRDAlQkUlRDElODAlRDAlQkUlRDAlQjUlMjAlRDAlQjIlRDElOEIlMjAlRDElODUlRDAlQkUlRDElODIlRDAlQjglRDElODIlRDAlQjUlMjAlRDAlQjQlRDAlQkUlRDAlQjElRDAlQjAlRDAlQjIlRDAlQjglRDElODIlRDElOEMlMkMlMjAlRDAlQjAlMjBob3N0bmFtZSUyMCVFMiU4MCU5NCUyMCVEMSU4RCVEMSU4MiVEMCVCRSUyMCVEMSU4NCVEMCVCMCVEMCVCQSVEMSU4MiVEMCVCOCVEMSU4NyVEMCVCNSVEMSU4MSVEMCVCQSVEMCVCRSVEMCVCNSUyMCVEMCVCOCVEMCVCQyVEMSU4RiUyMCVEMSU4NSVEMCVCRSVEMSU4MSVEMSU4MiVEMCVCMCUyMCVEMCVCQSVEMCVCRSVEMCVCQyVEMCVCRiVEMSU4QyVEMSU4RSVEMSU4MiVEMCVCNSVEMSU4MCVEMCVCRCVEMCVCRSVEMCVCMyVEMCVCRSUyMCVEMCVCRSVEMCVCMSVEMSU4QSVEMCVCNSVEMCVCQSVEMSU4MiVEMCVCMCUyQyUyMCVEMCVCQSVEMCVCRSVEMSU4MiVEMCVCRSVEMSU4MCVEMSU4QiVEMCVCOSUyMCVEMCVCMiVEMSU4QiUyMCVEMSU4NSVEMCVCRSVEMSU4MiVEMCVCOCVEMSU4MiVEMCVCNSUyMCVEMCVCRSVEMCVCMSVEMCVCRCVEMCVCRSVEMCVCMiVEMCVCOCVEMSU4MiVEMSU4Qy4=
Пример. Зарегистрируем SPN — HTTP/website.contoso.com
для аккаунта svc.account
.
setspn -S HTTP/website.contoso.com svc.account
Q2hlY2tpbmclMjBkb21haW4lMjBEQyUzRGNvbnRvc28lMkNEQyUzRGNvbQ==
Registering ServicePrincipalNames for CN=svc.account,OU=Users,DC=contoso,DC=local
HTTP/website.contoso.com
Updated object
Просмотреть SPNs
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
setspn –L hostname
Пример. Выведем все зарегистрированные SPN для учетной записи svc.account
.
c2V0c3BuJTIwLUwlMjBzdmMuYWNjb3VudA==
UmVnaXN0ZXJlZCUyMFNlcnZpY2VQcmluY2lwYWxOYW1lcyUyMGZvciUyMENOJTNEc3ZjLmFjY291bnQlMkNPVSUzRFVzZXJzJTJDREMlM0Rjb250b3NvJTJDREMlM0Rsb2NhbCUzQQ==
JTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwSFRUUCUyRndlYnNpdGUuY29udG9zby5jb20=
Сбросить SPN
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
c2V0c3BuJTIwLVIlMjBob3N0bmFtZQ==
JUQwJTlGJUQxJTgwJUQwJUI4JUQwJUJDJUQwJUI1JUQxJTgwLiUyMCVEMCVBMSVEMCVCMSVEMSU4MCVEMCVCRSVEMSU4MSVEMCVCOCVEMCVCQyUyMFNQTiUyMCVEMCVCNCVEMCVCQiVEMSU4RiUyMCVEMSU4MyVEMSU4NyVEMCVCNSVEMSU4MiVEMCVCRCVEMCVCRSVEMCVCOSUyMCVEMCVCNyVEMCVCMCVEMCVCRiVEMCVCOCVEMSU4MSVEMCVCOCUyMHN2Yy5hY2NvdW50Lg==
setspn -R svc.account
UmVnaXN0ZXJpbmclMjBTZXJ2aWNlUHJpbmNpcGFsTmFtZXMlMjBmb3IlMjBDTiUzRHN2Yy5hY2NvdW50JTJDT1UlM0RVc2VycyUyQ0RDJTNEY29udG9zbyUyQ0RDJTNEbG9jYWw=
HOST/svc.account.contoso.local
HOST/svc.account
VXBkYXRlZCUyMG9iamVjdA==
Удалить SPN
Чтобы удалить SPN из учетной записи или объекта компьютер, используйте команду:
setspn -D service/name hostname
JUQwJTlGJUQxJTgwJUQwJUI4JUQwJUJDJUQwJUI1JUQxJTgwLiUyMCVEMCVBMyVEMCVCNCVEMCVCMCVEMCVCQiVEMCVCOCVEMCVCQyUyMFNQTiUyMEhPU1QlMkZzdmMuYWNjb3VudC5jb250b3NvLmxvY2FsJTIwJUQxJTgzJTIwJUQxJTgzJUQxJTg3JUQwJUI1JUQxJTgyJUQwJUJEJUQwJUJFJUQwJUI5JTIwJUQwJUI3JUQwJUIwJUQwJUJGJUQwJUI4JUQxJTgxJUQwJUI4JTIwc3ZjLmFjY291bnQu
c2V0c3BuJTIwLUQlMjBIT1NUJTJGc3ZjLmFjY291bnQuY29udG9zby5sb2NhbCUyMHN2Yy5hY2NvdW50
VW5yZWdpc3RlcmluZyUyMFNlcnZpY2VQcmluY2lwYWxOYW1lcyUyMGZvciUyMENOJTNEc3ZjLmFjY291bnQlMkNPVSUzRFVzZXJzJTJDREMlM0Rjb250b3NvJTJDREMlM0Rsb2NhbA==
JTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwSE9TVCUyRnN2Yy5hY2NvdW50LmNvbnRvc28ubG9jYWw=
Updated object
ПОНРАВИЛАСЬ ИЛИ ОКАЗАЛАСЬ ПОЛЕЗНОЙ СТАТЬЯ, ПОДДЕРЖИ АВТОРА ДОНАТОМ
Обсуждение
Нет комментариев.