SCROLL
Среднее время на прочтение: 1 мин.

Service Principal Name (SPN). Как добавлять, сбрасывать и удалять SPNs

Service Principal Name (SPN) — это уникальный идентификатор экземпляра службы. SPN используются в аутентификации Kerberos для связывания экземпляра службы с учетной записью входа в службу.

Чтобы управлять SPN вручную, можно воспользоваться утилитой setspn.exe, предоставляемой Microsoft.

JUQwJTlEJUQwJUI4JUQwJUI2JUQwJUI1JTIwJUQwJUJGJUQxJTgwJUQwJUI4JUQwJUIyJUQwJUI1JUQwJUI0JUQwJUI1JUQwJUJEJUQxJThCJTIwJUQwJUJEJUQwJUI1JUQwJUJBJUQwJUJFJUQxJTgyJUQwJUJFJUQxJTgwJUQxJThCJUQwJUI1JTIwJUQwJUI4JUQwJUI3JTIwJUQwJUI0JUQwJUJFJUQxJTgxJUQxJTgyJUQxJTgzJUQwJUJGJUQwJUJEJUQxJThCJUQxJTg1JTIwJUQwJUJGJUQwJUI1JUQxJTgwJUQwJUI1JUQwJUJBJUQwJUJCJUQxJThFJUQxJTg3JUQwJUIwJUQxJTgyJUQwJUI1JUQwJUJCJUQwJUI1JUQwJUI5JTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwc2V0c3BuLg==

  • -A: Добавить запись в учетную запись (явным образом)
  • -S: Добавить запись в учетную запись (только после предварительной проверки на наличие дубликатов)
  • -D: Удалить запись из учетной записи
  • -X: Выполнить поиск в домене на наличие повторяющихся имен SPN
  • -Q: Запросить в домене конкретное имя SPN
Чтобы производить действия с SPN, вы должны быть администратором домена или обладать соответствующими привилегиями.

Добавить или зарегистрировать SPNs

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

c2V0c3BuJTIwLVMlMjBzZXJ2aWNlJTJGbmFtZSUyMGhvc3RuYW1l

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

Пример. Зарегистрируем SPN — HTTP/website.contoso.com для аккаунта svc.account.

setspn -S HTTP/website.contoso.com svc.account
Checking domain DC=contoso,DC=com

UmVnaXN0ZXJpbmclMjBTZXJ2aWNlUHJpbmNpcGFsTmFtZXMlMjBmb3IlMjBDTiUzRHN2Yy5hY2NvdW50JTJDT1UlM0RVc2VycyUyQ0RDJTNEY29udG9zbyUyQ0RDJTNEbG9jYWw=
        HTTP/website.contoso.com
Updated object
SPN не чувствительны к регистру при использовании на компьютерах под управлением Microsoft Windows. Но системы на базе Linux, чувствительны к регистру и требуют правильного использования регистра для правильной работы.

Просмотреть SPNs

Чтобы просмотреть список SPN, зарегистрированных для целевых учетных записей, используйте команду.

setspn –L hostname

Пример. Выведем все зарегистрированные SPN для учетной записи svc.account.

c2V0c3BuJTIwLUwlMjBzdmMuYWNjb3VudA==
Registered ServicePrincipalNames for CN=svc.account,OU=Users,DC=contoso,DC=local:
JTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwSFRUUCUyRndlYnNpdGUuY29udG9zby5jb20=

Сбросить SPN

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

c2V0c3BuJTIwLVIlMjBob3N0bmFtZQ==

Пример. Сбросим SPN для учетной записи svc.account.

setspn -R svc.account
UmVnaXN0ZXJpbmclMjBTZXJ2aWNlUHJpbmNpcGFsTmFtZXMlMjBmb3IlMjBDTiUzRHN2Yy5hY2NvdW50JTJDT1UlM0RVc2VycyUyQ0RDJTNEY29udG9zbyUyQ0RDJTNEbG9jYWw=
JTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwSE9TVCUyRnN2Yy5hY2NvdW50LmNvbnRvc28ubG9jYWw=
        HOST/svc.account
Updated object

Удалить SPN

Чтобы удалить SPN из учетной записи или объекта компьютер, используйте команду:

c2V0c3BuJTIwLUQlMjBzZXJ2aWNlJTJGbmFtZSUyMGhvc3RuYW1l

JUQwJTlGJUQxJTgwJUQwJUI4JUQwJUJDJUQwJUI1JUQxJTgwLiUyMCVEMCVBMyVEMCVCNCVEMCVCMCVEMCVCQiVEMCVCOCVEMCVCQyUyMFNQTiUyMEhPU1QlMkZzdmMuYWNjb3VudC5jb250b3NvLmxvY2FsJTIwJUQxJTgzJTIwJUQxJTgzJUQxJTg3JUQwJUI1JUQxJTgyJUQwJUJEJUQwJUJFJUQwJUI5JTIwJUQwJUI3JUQwJUIwJUQwJUJGJUQwJUI4JUQxJTgxJUQwJUI4JTIwc3ZjLmFjY291bnQu

setspn -D HOST/svc.account.contoso.local svc.account
VW5yZWdpc3RlcmluZyUyMFNlcnZpY2VQcmluY2lwYWxOYW1lcyUyMGZvciUyMENOJTNEc3ZjLmFjY291bnQlMkNPVSUzRFVzZXJzJTJDREMlM0Rjb250b3NvJTJDREMlM0Rsb2NhbA==
JTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwSE9TVCUyRnN2Yy5hY2NvdW50LmNvbnRvc28ubG9jYWw=
VXBkYXRlZCUyMG9iamVjdA==
 

ПОНРАВИЛАСЬ ИЛИ ОКАЗАЛАСЬ ПОЛЕЗНОЙ СТАТЬЯ, ПОДДЕРЖИ АВТОРА ДОНАТОМ

Обсуждение

0 комментариев

Нет комментариев.