Setspn
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Commande Windows |
| Rôle | Gestion des Service Principal Names (SPN) dans l'AD |
| Voir aussi | Kerberos · Msktutil · Ktutil |
setspn est une commande Windows qui permet de gérer les Service Principal Names (SPN) dans Active Directory. Un SPN lie une machine, un compte et un service, formant un « groupe virtuel » nécessaire au bon fonctionnement de l'authentification Kerberos d'un service.
Usage
Ajouter un compte (délégation de compte) :
setspn -a HTTP/hostname.fqdn.tld svc-user
setspn -a HTTP/192.168.0.1 svc-user
setspn -a HTTP/hostname svc-user
setspn -a HTTP/hostname.fqdn.tld svc-user
Ensuite, dans les propriétés du compte utilisateur, un onglet « Délégation » apparaît : choisir « Approuver cet utilisateur pour la délégation à tous les services ».
Interroger l'existence d'un SPN :
setspn -Q HTTP/webserver.abc.com
Supprimer un SPN :
setspn -D HTTP/webserver.abc.com <AD-ACCOUNT>
Lier un principal à une keytab (ktpass)
ktpass -princ kerberos/domuser.resource.corp@RESOURCE.CORP -mapuser domuser -pass [mot de passe de domuser] -out domuser.keytab