Cette section présente une liste alphabétique (A-M) des messages d'erreur les plus courants relatifs aux commandes de SEAM, aux démons de SEAM, au module d'authentification enfichable, à l'interface GSS et à la bibliothèque Kerberos.
Adresse réseau incorrecte |
Il y a une discordance dans l'adresse réseau. L'adresse réseau figurant sur le ticket transféré différait de l'adresse réseau où le ticket fut traité. Cela peut se produire au cours du transfert de tickets.
Assurez-vous que les adresses réseau sont exactes. Détruisez vos tickets avec kdestroy et créez-en de nouveaux avec kinit.
Aucun système d'authentification n'a été activé ; toutes les connexions seront refusées |
Cette version de rlogind ne prend en charge aucun mécanisme d'authentification.
Assurez-vous que rlogind est lancé avec l'option -k. D'ailleurs, cela devrait être spécifié par défaut dans le fichier inetd.conf.
Autorisation refusée dans le code de cache de réexécution |
Le cache de réexécution du système n'a pas pu être ouvert. Il est possible que le serveur ait d'abord été exécuté avec un ID d'utilisateur différent de votre ID d'utilisateur courant.
Assurez-vous que le cache de réexécution possède les permissions appropriées. Le cache de réexécution réside sur l'hôte où l'application serveur compatible Kerberos est en cours d'exécution (/usr/tmp/rc_nom_du_service). Au lieu de changer les permissions sur le cache de réexécution courant, vous pouvez supprimer le cache avant d'exécuter le serveur compatible Kerberos au moyen d'un autre ID d'utilisateur.
Bouclage détecté dans krb5_get_in_tkt |
Kerberos a effectué plusieurs tentatives d'obtention des tickets initiaux mais a échoué.
Assurez-vous qu'au moins un KDC répond aux requêtes d'authentification.
Défaillance de la communication avec le serveur au cours de l'initialisation de l'interface kadmin |
kadmind n'était pas en cours d'exécution sur l'hôte spécifié pour le serveur admin (KDC maître).
Assurez-vous d'avoir spécifié le nom d'hôte exact pour le KDC maître. Si vous avez indiqué le nom d'hôte exact, vérifiez que kadmind est en cours d'exécution sur le KDC maître spécifié.
df: impossible d'exécuter statvfs système de fichiers: argument incorrect |
La commande df ne peut pas accéder au système de fichiers NFS compatible Kerberos - qui est actuellement monté - afin de générer son rapport, parce que vous ne détenez plus les justificatifs d'identité de superutilisateur appropriés. La destruction de vos justificatifs d'identité pour un système de fichiers compatible Kerberos monté ne démonte pas automatiquement le système de fichiers.
Vous devez créer de nouveaux justificatifs d'identité de superutilisateur pour accéder au système de fichiers compatible Kerberos. Si vous n'avez plus besoin d'accéder au système de fichiers compatible Kerberos, démontez le système de fichiers.
Discordance dans la version du protocole |
Il est probable qu'une requête Kerberos V4 ait été envoyée au KDC. SEAM ne prend en charge que le protocole Kerberos V5.
Assurez-vous que vos applications utilisent le protocole Kerberos V5.
Discordance du secteur client/serveur dans la demande de ticket initiale |
Une discordance de secteur entre le client et le serveur s'est produite dans la demande de ticket initiale.
Assurez-vous que le serveur avec lequel vous communiquez réside dans le même secteur que le client, ou que les configurations de secteur sont exactes.
Droits d'accès au fichier de cache des justificatifs d'identité incorrects |
Vous ne détenez pas les permissions de lecture ou d'écriture appropriées pour le cache des justificatifs d'identité ( /tmp/krb5cc_uid).
Assurez-vous de posséder des permissions de lecture et d'écriture pour le cache des justificatifs d'identité.
Echec de la négociation de l'authentification, requise pour le chiffrement. Au revoir. |
L'authentification n'a pas pu être négociée avec le serveur.
Lancez le dépannage d'authentification au moyen de la commande telnet toggle authdebug et lisez les messages de dépannage pour de plus amples renseignements. Assurez-vous également que vos justificatifs d'identité sont valides.
Echec de la négociation du chiffrement. Au revoir. |
Le chiffrement n'a pas pu être négocié.
Consultez les messages d'erreur pouvant se trouver dans le fichier de consignation du KDC.
Échec de la vérification de l'intégrité du déchiffrement |
Il se peut que vous ayez un ticket incorrect.
Assurez-vous que vos justificatifs d'identité sont valides. Détruisez vos tickets avec kdestroy et créez-en de nouveaux avec kinit.
Assurez-vous que l'hôte cible possède une table de clés ayant la bonne version de la clé de service. Utilisez kadmin(1M) pour consulter le numéro de version de la clé du principal du service (par exemple, host/nom_d'hôte_FQDN) dans la base de données Kerberos, et utilisez klist -k sur l'hôte cible afin de vérifier qu'il a le même numéro de version de clé.
Échec de l'opération d'E/S du cache des justificatifs d'identité XXX |
Kerberos n'a pas pu écrire dans le cache des justificatifs d'identité du système (/tmp/krb5cc_uid).
Assurez-vous que le cache des justificatifs d'identité n'a pas été supprimé et qu'il reste de l'espace sur le périphérique au moyen de la commande df.
échec d'obtention du cache des justificatifs d'identité |
Durant l'initialisation de kadmin , une panne est survenue lorsque kadmin a tenté d'obtenir des justificatifs d'identité pour le principal admin.
Assurez-vous d'avoir utilisé le principal et/ou le mot de passe appropriés lors de l'exécution de kadmin.
Entrée de table de clés introuvable |
Il n'y a pas d'entrée pour le principal du service dans la table de clés du serveur d'applications sur le réseau.
Ajoutez le principal de service approprié à la table de clés du serveur afin qu'il puisse offrir le service Kerberos.
Err. KADM: Echec d'attribution de la mémoire |
Il n'y a pas assez de mémoire pour exécuter kadmin.
Libérez de la mémoire et tentez d'exécuter à nouveau kadmin.
Erreur de configuration: L'exigence des sommes de contrôle avec -c est incompatible avec les connexions Kerberos version 4 permises. |
L'authentification avec somme de contrôle n'a pas été négociée avec le client. Il est possible que le client utilise un vieux protocole Kerberos V5 ne prenant pas en charge la connexion initiale.
Assurez-vous que le client utilise un protocole Kerberos V5 prenant en charge la connexion initiale.
erreur_grave erreur_bénigne gssapi erreur d'importation de nom |
Une erreur est survenue lors de l'importation d'un nom de service.
Assurez-vous que le principal du service host ou ftp réside dans le fichier de table de clés de l'hôte.
Erreur GSS-API (ou Kerberos) |
Il s'agit d'un message d'erreur générique GSS-API ou Kerberos pouvant être causé par divers problèmes.
Consultez le fichier /etc/krb5/kdc.log afin de repérer le message d'erreur GSS-API particulier qui a été généré lorsque cette erreur est survenue.
Fichier de cache des justificatifs d'identité introuvable |
Kerberos n'a pas trouvé le cache des justificatifs d'identité (/tmp/krb5cc_uid).
Assurez-vous que le fichier des justificatifs d'identité existe et qu'il est lisible. Sinon, tentez d'exécuter kinit à nouveau.
Fichier d'entrée tronqué détecté |
Le fichier de vidage de la base de données utilisé dans l'opération n'est pas complet.
Créez le fichier de vidage à nouveau ou utilisez un fichier de vidage de base de données différent.
Fin du cache des justificatifs d'identité atteinte |
Une erreur est survenue au cours de la lecture du cache des justificatifs d'identité (/tmp/krb5cc_uid).
Assurez-vous que le cache des justificatifs d'identité est lisible et qu'il contient des données.
Flux de message modifié |
La somme de contrôle calculée diffère de celle du message. Il est possible que le message ait été modifié au cours de sa transmission, ce qui peut indiquer un problème de sécurité.
Assurez-vous que les messages sont envoyés correctement sur le réseau. Comme ce message d'erreur peut être causé par une altération des messages lors de leur transmission, détruisez vos tickets avec kdestroy, puis réinitialisez les services Kerberos que vous utilisez.
Format du fichier de configuration Kerberos incorrect |
Le fichier de configuration Kerberos (krb5.conf) contient des entrées incorrectes.
Assurez-vous que toutes les relations dans le fichier krb5.conf sont suivies du symbole «=» et d'une valeur, et vérifiez que les crochets sont appariés dans chaque sous-section.
Il faut utiliser un mécanisme d'authentification différent pour accéder à cet hôte |
L'authentification n'a pas pu être effectuée.
Assurez-vous que le client utilise Kerberos V5 pour l'authentification.
Impossible d'authentifier l'utilisateur de façon sûre ... sortie |
L'authentification n'a pas pu être négociée avec le serveur.
Lancez le dépannage d'authentification au moyen de la commande telnet toggle authdebug et lisez les messages de dépannage pour de plus amples renseignements. Assurez-vous également que vos justificatifs d'identité sont valides.
Impossible de communiquer avec un KDC pour le secteur demandé |
Aucun KDC n'a répondu dans le secteur demandé.
Assurez-vous qu'au moins un KDC (le maître ou l'esclave) peut être rejoint, ou que le démon krb5kdc est en cours d'exécution sur les KDC. Consultez le fichier /etc/krb5/krb5.conf pour visualiser la liste des KDC configurés (kdc = nom_du_KDC).
Impossible d'écrire le réseau en chiffrement |
Un problème est survenu lors du chiffrement des données.
Voyez s'il existe d'autres problèmes dans le système. Examinez les autres messages syslog pour plus de détails.
Impossible de déterminer le secteur pour l'hôte |
Kerberos ne peut pas déterminer le nom du secteur pour l'hôte.
Assurez-vous qu'il y a un nom de secteur par défaut ou que les mappages de nom de domaine sont configurés dans le fichier de configuration de Kerberos ( krb5.conf).
Impossible de normaliser le nom d'hôte |
Kerberos ne peut pas qualifier entièrement le nom de l'hôte.
Assurez-vous que le nom de l'hôte est de type DNS et que les mappages nom d'hôte-adresse et adresse-nom d'hôte sont cohérents.
Impossible de résoudre le KDC pour le secteur demandé |
Kerberos ne peut pas déterminer un KDC pour le secteur.
Assurez-vous que le fichier de configuration de Kerberos (krb5.conf) spécifie un KDC dans la section realm .
Impossible de réutiliser le mot de passe |
Le mot de passe que vous avez entré a déjà été employé par ce principal.
Choisissez un mot de passe non utilisé antérieurement, ou du moins dans le nombre de mots de passe conservés dans la base de données KDC pour chaque principal (cela est mis en oeuvre par la politique du principal).
Impossible d'établir la connexion avec la version 5 de Kerberos et de fournir le service de chiffrement OU Impossible d'établir la connexion avec la version 5 de Kerberos, utilisation de rlogin normal |
Une session compatible Kerberos n'a pas pu être établie avec le service approprié (kshell pour rsh et rcp, eklogin ou klogin pour rlogin) sur le serveur. Cela peut être causé par des justificatifs d'identité incorrects.
Assurez-vous que vos justificatifs d'identité sont valides. Détruisez vos tickets avec kdestroy et créez-en de nouveaux avec kinit.
Assurez-vous que l'hôte cible possède une table de clés ayant la bonne version de la clé de service. Utilisez kadmin(1M) pour consulter le numéro de version de la clé du principal du service (par exemple, host/ nom_d'hôte_FQDN) dans la base de données Kerberos, et utilisez klist -k sur l'hôte cible afin de vérifier qu'il a le même numéro de version de clé.
Assurez-vous qu'il y a des entrées pour les services (klogin, eklogin et kshell) dans le fichier /etc/inetd.conf sur l'hôte cible.
impossible d'initialiser le secteur nom_du_secteur |
Il se peut que le KDC ne possède pas de fichier de réserve.
Assurez-vous que le KDC possède un fichier de réserve. Sinon, créez-en un au moyen de la commande kdb5_util(1M) et tentez d'exécuter krb5kdc à nouveau (/etc/init.d/kdc).
Impossible d'obtenir les justificatifs d'identité transférés |
Le transfert des justificatifs d'identité n'a pas pu être établi.
Assurez-vous que le principal possède des justificatifs d'identité transférables.
Impossible d'ouvrir/trouver le fichier de configuration Kerberos |
Le fichier de configuration de Kerberos (krb5.conf) n'était pas disponible.
Assurez-vous que le fichier krb5.conf est disponible à l'emplacement approprié et qu'il possède les permissions correctes (il devrait être accessible en écriture par le superutilisateur et toute autre personne).
Indicateur incorrect pour le mode de verrouillage du fichier |
Une erreur interne est survenue dans Kerberos.
Veuillez signaler ce problème.
Justificatif d'identité correspondant introuvable |
Le justificatif d'identité correspondant à la requête n'a pas été trouvé. Votre requête exige des justificatifs d'identité non disponibles dans le cache des justificatifs d'identité.
Détruisez vos tickets avec kdestroy et créez-en de nouveaux avec kinit.
KDC ne peut pas remplir l'option demandée |
Le KDC n'a pas permis l'option demandée. Ce problème peut être causé par une demande d'option postdatée ou transférable, interdite par le centre de distribution de clés (KDC). Il se peut également que vous ayez demandé un renouvellement de ticket d'octroi de tickets, sans posséder un ticket renouvelable.
Déterminez si vous demandez une option interdite par le KDC ou un élément que vous ne détenez pas.
KDC pour secteur demandé introuvable |
Aucun KDC n'a été trouvé dans le secteur demandé.
Assurez-vous que le fichier de configuration de Kerberos (krb5.conf) spécifie un KDC dans la section realm .
Kerberos V5 refuse l'authentification |
L'authentification n'a pas pu être négociée avec le serveur.
Lancez le dépannage d'authentification au moyen de la commande telnet toggle authdebug et lisez les messages de dépannage pour de plus amples renseignements. Assurez-vous également que vos justificatifs d'identité sont valides.
La clé principale ne correspond pas à la base de données |
Le vidage de la base de données chargée n'a pas été créé à partir d'une base de données contenant la clé maîtresse, laquelle réside dans /var/krb5/.k5.SECTEUR.
Assurez-vous que la clé maîtresse située dans le fichier de vidage de la base de données chargée correspond à la clé maîtresse située dans /var/krb5/.k5.SECTEUR.
La demande est une réexécution |
La demande a déjà été envoyée à ce serveur et traitée. Il se peut que les tickets aient été volés et qu'une autre personne tente de les réutiliser.
Attendez quelques minutes et émettez à nouveau la demande.
La politique KDC rejette la demande |
La politique KDC n'a pas autorisé la demande. Par exemple, la demande envoyée au KDC ne comportait pas d'adresse IP, ou un transfert était demandé, mais le KDC ne l'a pas permis.
Assurez-vous d'utiliser kinit avec les options appropriées. Au besoin, modifiez la politique associée au principal ou modifiez les attributs du principal afin de permettre la demande. Vous pouvez modifier la politique ou le principal à l'aide de kadmin(1M).
La réponse KDC ne correspond pas aux attentes |
La réponse du KDC ne contenait pas le nom de principal attendu, ou d'autres valeurs dans la réponse étaient incorrectes.
Assurez-vous que le KDC avec lequel vous communiquez est conforme à la norme RFC1510, que la requête envoyée est de type Kerberos V5, ou que le KDC est disponible.
Le champ est trop long pour cette mise en oeuvre |
Le message envoyé par une application compatible Kerberos était trop long. La longueur maximale des messages pouvant être traités par Kerberos est 65 535 octets. En outre, des limites s'appliquent aux champs individuels dans un message de protocole envoyé par Kerberos.
Assurez-vous que vos applications compatibles Kerberos envoient des messages de longueur valide.
Le chiffrement n'a pas pu être activé. Au revoir. |
Le chiffrement n'a pas pu être négocié avec le serveur.
Démarrez le dépannage d'authentification au moyen de la commande telnet toggle encdebug et lisez les messages de dépannage pour plus de détails.
Le client n'a pas fourni la somme de contrôle requise--connexion refusée |
L'authentification avec somme de contrôle n'a pas été négociée avec le client. Il est possible que le client utilise un vieux protocole Kerberos V5 ne prenant pas en charge la connexion initiale.
Assurez-vous que le client utilise un protocole Kerberos V5 prenant en charge la connexion initiale.
Le client ou le serveur a une clé nulle |
Le principal possède une clé nulle.
Modifiez le principal afin que sa clé ne soit pas nulle au moyen de la commande cpw de kadmin(1M).
Le mot de passe figure dans le dictionnaire des mots de passe |
Le mot de passe que vous avez entré figure dans un dictionnaire des mots de passe en cours d'utilisation. Ce mot de passe ne constitue pas un bon choix.
Choisissez un mot de passe ayant diverses classes de mot de passe.
Le numéro de version de clé pour le principal dans la table de clés est incorrect |
Le numéro de version de clé d'un principal diffère dans la table de clés et dans la base de données Kerberos. Une clé de service a été changée, ou vous utilisez un vieux ticket de service.
Si une clé de service a été changée (par exemple avec kadmin), vous devez extraire la nouvelle clé et l'enregistrer dans la table de clés de l'hôte où le service est exécuté.
Il est également possible que vous utilisiez un vieux ticket de service possédant une ancienne clé. Vous pourriez exécuter la commande kdestroy, puis kinit à nouveau.
Le principal et le ticket demandés ne correspondent pas |
Le principal du service auquel vous vous connectez et votre ticket de service ne correspondent pas.
Vérifiez que DNS fonctionne correctement. Si vous utilisez un logiciel d'un autre fournisseur, assurez-vous qu'il utilise correctement les noms de principal.
Le serveur a refusé de négocier le chiffrement. Au revoir. |
Le chiffrement n'a pas pu être négocié avec le serveur.
Démarrez le dépannage d'authentification au moyen de la commande telnet toggle encdebug et lisez les messages de dépannage pour plus de détails.
Le serveur a rejeté l'authentification (pendant l'échange sendauth) |
Le serveur avec lequel vous tentez de communiquer a refusé l'authentification. Cela se produit généralement lors de la propagation de la base de données Kerberos. Il peut exister un problème au niveau du fichier kpropd.acl, de DNS ou des tables de clés.
Si cette erreur survient lors de l'exécution d'applications autres que kprop, vérifiez si la table de clés du serveur est valide.
Le ticket n'est pas admissible à la postdatation |
Le principal ne permet pas à ses tickets d'être postdatés.
Modifiez le principal à l'aide de kadmin(1M) afin de permettre le postdatage.
Le ticket n'est pas pour nous OU Ticket/authentificateur ne concordent pas |
Il y a une discordance entre le ticket et l'authentificateur. Le nom du principal dans la requête peut ne pas correspondre au nom du principal du service, parce que le ticket a été envoyé avec un nom FQDN du principal alors que le service s'attendait à recevoir un nom non-FQDN ou vice-versa.
Assurez-vous que le principal du service que vous utilisez est valide.
login: load_modules: impossible d'ouvrir le module /usr/lib/security/pam_krb5.so.1 |
Soit le module d'authentification enfichable Kerberos est manquant, soit ce n'est pas un fichier binaire exécutable valide.
Assurez-vous que le module d'authentification enfichable Kerberos se trouve dans /usr/lib/security et qu'il s'agit d'un fichier binaire exécutable valide. Vérifiez également que /etc/pam.conf contient le chemin exact vers pam_krb5.so.1.
L'opération exige le privilège "privilege" |
Le principal admin utilisé ne possède pas les privilèges appropriés configurés dans le fichier kadm5.acl.
Utilisez un principal ayant les privilèges appropriés ou configurez le principal utilisé afin qu'il détienne les privilèges appropriés en modifiant le fichier kadm5.acl. Généralement, un principal dont le nom contient le mot "/admin" possède les privilèges appropriés.
Message défectueux |
Des messages envoyés avec confidentialité séquentielle sont arrivés dans le mauvais ordre. Il se peut que certains messages aient disparu lors de leur transmission.
Vous devriez réinitialiser la session Kerberos.