TT Bigdata TT Bigdata
首页
GitHub (opens new window)
JaneTTR

JaneTTR

数据酿造智慧,每一滴都是沉淀!
  • 产品中心

  • 安装与使用

    • Ambari Plus 安装

    • 组件安装

    • 开启高可用

    • 权限与安全专题

      • 权限与安全总览
      • Kerberos

        • Kerberos 专题
        • 【托管】MIT KDC 单节点接入与验证
        • 【托管】MIT KDC 高可用部署与验证
        • 【外置】MIT KDC 接入与验证
        • 【共用】Principal、Keytab 与账号审计
        • 【共用】LDAP 用户与 Kerberos 身份同步
        • 【共用】外部应用 Kerberos 接入与组件验证
        • 【运维】KDC 备份、密钥轮换与故障恢复
          • 先确认运维归属
          • 备份与检查
          • 主从切换和恢复
          • 密钥轮换
        • Kerberos 停用与回退
        • 附录:托管 MIT KDC 环境准备
        • 附录:原生安装 MIT KDC 实验环境
      • LDAP

    • Ambari Plus Monitor

    • 常见问题

  • 发布与支持

  • 会员与访问

目录
先确认运维归属
备份与检查
主从切换和恢复
密钥轮换

【运维】KDC 备份、密钥轮换与故障恢复

# 先确认运维归属

KDC 管理只管理平台托管认证中心。外部 MIT KDC、Active Directory 和 FreeIPA 的备份、密钥及进程维护仍由原平台负责,Ambari Plus 不会越过接入边界执行这些操作。

KDC 运维页面按风险划分操作

页面把任务分为三类:

分类 操作 风险
备份与检查 创建/验证备份、检查主从、ACL、安全基线 日常维护,可先执行只读检查。
主从与密钥 切换主节点、恢复认证库、更新主密钥或 krbtgt 需要审批和维护窗口。
紧急恢复 限时恢复认证管理入口 仅用于正常管理链路中断。

# 备份与检查

进入 备份与检查,选择目标操作,再由页面执行并保留记录。

KDC 运维任务与最近执行记录

日常顺序建议:

  1. 创建加密备份。
  2. 验证备份可用性。
  3. 检查主从同步。
  4. 检查管理员 ACL 与管理入口。
  5. 检查加密和凭据安全基线。

主机侧可补充只读检查:

systemctl status krb5kdc kadmin --no-pager
ss -lntup | grep -E ':(88|749)\b'
klist -k /etc/krb5.keytab
1
2
3

# 主从切换和恢复

切换主节点前,确认副本数据库已经收敛、时间同步正常、管理端口可访问。切换完成后分别验证:

  • 客户端仍可 kinit。
  • 新主节点可以创建和修改测试 Principal。
  • 旧主节点以副本角色继续同步。
  • 平台页面中的当前主节点与现场一致。

从备份恢复认证库属于高风险操作。必须先冻结 Principal 写入、保留当前数据库备份,再按页面给出的恢复步骤执行。

# 密钥轮换

主密钥和 krbtgt 轮换采用“准备—验证—提交”两阶段处理。不要同时轮换所有服务 Keytab;先完成核心密钥轮换和票据验证,再分批处理服务凭据。

服务 Keytab 批量轮换同样先选择范围和策略。页面显示双 KVNO 过渡时,先准备新版本并验证分发结果,再进入提交阶段。

Keytab 轮换前先核对当前分发状态

kinit <test-principal>@TEST.COM
klist -ef
kdestroy
1
2
3

完成后检查新票据的加密类型和有效期,并验证旧票据在预期窗口内的兼容行为。

#Kerberos#KDC#备份#密钥轮换#故障恢复
【共用】外部应用 Kerberos 接入与组件验证
Kerberos 停用与回退

← 【共用】外部应用 Kerberos 接入与组件验证 Kerberos 停用与回退→

最近更新
01
当前版本 2026/08
08-29
02
把 Ambari Server HA 稳稳地跑起来
08-17
03
从一次启用操作追到主备就绪
08-17
更多文章>
Theme by Vdoing | Copyright © 2017-2026 JaneTTR | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式