Setspn

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Commande Windows
Rôle Gestion des Service Principal Names (SPN) dans l'AD
Voir aussi Kerberos · Msktutil · Ktutil

setspn est une commande Windows qui permet de gérer les Service Principal Names (SPN) dans Active Directory. Un SPN lie une machine, un compte et un service, formant un « groupe virtuel » nécessaire au bon fonctionnement de l'authentification Kerberos d'un service.

Usage

Ajouter un compte (délégation de compte) :

setspn -a HTTP/hostname.fqdn.tld svc-user

setspn -a HTTP/192.168.0.1 svc-user
setspn -a HTTP/hostname svc-user
setspn -a HTTP/hostname.fqdn.tld svc-user

Ensuite, dans les propriétés du compte utilisateur, un onglet « Délégation » apparaît : choisir « Approuver cet utilisateur pour la délégation à tous les services ».

Interroger l'existence d'un SPN :

setspn -Q HTTP/webserver.abc.com

Supprimer un SPN :

setspn -D HTTP/webserver.abc.com <AD-ACCOUNT>

Lier un principal à une keytab (ktpass)

ktpass -princ kerberos/domuser.resource.corp@RESOURCE.CORP -mapuser domuser -pass [mot de passe de domuser] -out domuser.keytab

Voir aussi