【运维】KDC 备份、密钥轮换与故障恢复
# 先确认运维归属
KDC 管理只管理平台托管认证中心。外部 MIT KDC、Active Directory 和 FreeIPA 的备份、密钥及进程维护仍由原平台负责,Ambari Plus 不会越过接入边界执行这些操作。

页面把任务分为三类:
| 分类 | 操作 | 风险 |
|---|---|---|
| 备份与检查 | 创建/验证备份、检查主从、ACL、安全基线 | 日常维护,可先执行只读检查。 |
| 主从与密钥 | 切换主节点、恢复认证库、更新主密钥或 krbtgt | 需要审批和维护窗口。 |
| 紧急恢复 | 限时恢复认证管理入口 | 仅用于正常管理链路中断。 |
# 备份与检查
进入 备份与检查,选择目标操作,再由页面执行并保留记录。

日常顺序建议:
- 创建加密备份。
- 验证备份可用性。
- 检查主从同步。
- 检查管理员 ACL 与管理入口。
- 检查加密和凭据安全基线。
主机侧可补充只读检查:
systemctl status krb5kdc kadmin --no-pager
ss -lntup | grep -E ':(88|749)\b'
klist -k /etc/krb5.keytab
1
2
3
2
3
# 主从切换和恢复
切换主节点前,确认副本数据库已经收敛、时间同步正常、管理端口可访问。切换完成后分别验证:
- 客户端仍可
kinit。 - 新主节点可以创建和修改测试 Principal。
- 旧主节点以副本角色继续同步。
- 平台页面中的当前主节点与现场一致。
从备份恢复认证库属于高风险操作。必须先冻结 Principal 写入、保留当前数据库备份,再按页面给出的恢复步骤执行。
# 密钥轮换
主密钥和 krbtgt 轮换采用“准备—验证—提交”两阶段处理。不要同时轮换所有服务 Keytab;先完成核心密钥轮换和票据验证,再分批处理服务凭据。
服务 Keytab 批量轮换同样先选择范围和策略。页面显示双 KVNO 过渡时,先准备新版本并验证分发结果,再进入提交阶段。

kinit <test-principal>@TEST.COM
klist -ef
kdestroy
1
2
3
2
3
完成后检查新票据的加密类型和有效期,并验证旧票据在预期窗口内的兼容行为。