附录:托管 MIT KDC 环境准备
# 页面先确认主机就绪
进入 主机,确认计划作为 KDC 的节点已经纳管、Agent 在线且没有异常任务。

主机准备完成后回到当前配置抽屉,核对主 KDC、副本主机、Realm 和客户端配置归属。页面中的主机必须与本章检查通过的 FQDN 完全一致。

# 主机检查
三台示例主机保持统一的 FQDN:
hadoop1.test.com
hadoop2.test.com
hadoop3.test.com
1
2
3
2
3
每台主机执行:
hostname -f
getent hosts hadoop1.test.com hadoop2.test.com hadoop3.test.com
timedatectl status
chronyc tracking
1
2
3
4
2
3
4
| 检查项 | 要求 |
|---|---|
| FQDN | hostname -f 返回完整域名,不混用短主机名和 IP。 |
| 解析 | 所有节点对三个 FQDN 得到一致结果。 |
| 时间 | 使用同一时间源,时钟偏差满足 Kerberos 要求。 |
| Agent | 在线并可以执行安装任务。 |
| 软件源 | 能安装当前系统对应的 MIT Kerberos 服务端和客户端包。 |
| 端口 | 88/TCP+UDP、749/TCP 未被其它 Realm 占用。 |
# 网络和软件包
ss -lntup | grep -E ':(88|749)\b' || true
dnf list available krb5-server krb5-workstation 2>/dev/null || \
yum list available krb5-server krb5-workstation
1
2
3
4
2
3
4
Kylin、Rocky、RHEL 和 Ubuntu 的软件包名称可能不同,以当前仓库能提供的包为准。不要提前手工初始化 Realm;托管向导会按页面填写的 Realm 和管理员凭据完成初始化。
警告
KDC 管理密码必须在本次页面显式输入并通过规则校验。不要在 Stack、service_advisor.py、Quickstart 或安装脚本中填正式默认密码。