Dieser Abschnitt bietet Informationen über SEAM-Fehlermeldungen einschließlich Angabe der Gründe für den jeweiligen Fehler und Möglichkeiten seiner Behebung.
Kann nicht die Liste der Hauptbenutzer oder Richtlinien anzeigen; verwenden Sie das Namenfeld. |
Der admin-Hauptbenutzername, mit dem Sie sich angemeldet haben, hat nicht das Listenprivileg (l) in der Kerberos ACL-Datei (kadm5.acl); daher können Sie die Hauptbenutzer- oder die Richtlinienliste nicht anzeigen.
Sie müssen die Hauptbenutzer- und Richtliniennamen im Namenfeld eingeben, um mit ihnen zu arbeiten, oder melden Sie sich als Hauptbenutzer an, der die entsprechenden Rechte hat.
JNI: Erstellung von Java-Array fehlsgeschlagen JNI: Abfrage für Java-Klasse fehlgeschlagen JNI: Abfrage für Java-Feld fehlgeschlagen JNI: Abfrage für Java-Methode fehlgeschlagen JNI: Abfrage für Java-Objekt fehlgeschlagen JNI: Abfrage für Java-Objektfeld fehlgeschlagen JNI: Zugriff auf Java-Zeichenfolge fehlgeschlagen JNI: Erstellung von Java-Zeichenfolge fehlgeschlagen |
Es gibt ein schwerwiegendes Problem an der Schnittstelle Java Native Interface (JNI), die vom SEAM-Verwaltungs-Tool (gkadmin ) verwendet wird.
Beenden Sie gkadmin und starten Sie das Programm neu; wenn das Problem weiter besteht, melden Sie das bitte als Fehler.
Dieser Abschnitt bietet eine Liste der allgemeineren Fehlermeldungen von SEAM-Befehlen, SEAM-Daemons, vom PAM-Framework, der GSS-Schnittstelle und der Kerberos-Bibliothek.
major_error minor_error gssapi-Fehler beim Import eines Namens |
Ein Fehler ist beim Importieren eines Service-Namens aufgetreten.
Stellen Sie sicher, daß der Service-Hauptbenutzer host oder ftp in der Schlüsseltabellendatei eingetragen ist.
Alle Authentisierungssysteme deaktiviert; Verbindung abgelehnt |
Diese Version von rlogind unterstützt keinen Authentisierungsmechanismus.
Stellen Sie sicher, daß rlogind mit der Option -k aufgerufen wird. Das sollte sogar die Standardeinstellung in der Datei inetd.conf sein.
Ein anderer Authentisierungsmechanismus muß für den Zugriff auf diesen Host verwendet werden. |
Authentisierung konnte nicht durchgeführt werden.
Stellen Sie sicher, daß der Client zur Authentisierung Kerberos V5 verwendet.
Authentisierungsverhandlung fehlgeschlagen; für Verschlüsselung erforderlich. Auf Wiedersehen. |
Authentisierung konnte nicht mit dem Server verhandelt werden.
Starten Sie die Authentisierungsfehlersuche durch Aufruf des Befehls telnet mit toggle authdebug, und schauen Sie die Meldungen der Fehlersuche nach weiteren Hinweisen durch. Stellen Sie auch sicher, daß Sie gültige Berechtigungsnachweise haben.
Fehlerhafter Hostname für admin-Server (krb5) beim Initialisieren der kadmin-Schnittstelle |
Ein ungültiger Hostname ist für den admin-Server (Master-KDC) in der Datei krb5.conf konfiguriert.
Vergewissern Sie sich, daß der richtige Hostname für den admin-Server (Master-KDC) in der Datei krb5.conf angegeben ist.
Konnte mit keinem KDC im gewünschten Bereich in Verbindung treten |
Kein KDC hat im gewünschten Bereich geantwortet.
Stellen Sie sicher, daß wenigstens ein KDC (entweder Master oder Slave) erreichbar ist, oder daß der Daemon krb5kdc auf den KDCs ausgeführt wird. Schauen Sie in der Datei /etc/krb5/krb5.conf nach der Liste der konfigurierten KDCs (kdc = kdc_name).
Konnte Bereich für Host nicht ermitteln |
Kerberos kann den Bereichsnamen für den Host nicht ermitteln.
Stellen Sie sicher, daß in der Kerberos-Konfigurationsdatei ( krb5.conf) ein Standard-Bereichsname existiert oder die Domain-Namenzuordnungen eingerichtet sind.
Kann im Netzwerk nicht verschlüsselt schreiben |
Ein Problem ist bei der Verschlüsselung von Daten aufgetreten.
Suchen Sie nach anderen möglichen Problemen im System. Untersuchen Sie andere syslog-Meldungen nach weiteren Hinweisen.
Kann KDC nicht für gewünschten Bereich finden |
Kein KDC wurde im gewünschten Bereich gefunden.
Stellen Sie sicher, daß die Kerberos-Konfigurationsdatei (krb5.conf) im Abschnitt Bereich ein KDC angibt.
Kann nicht Bereich realm_name initialisieren. |
Das KDC könnte keine Vorsorgedatei haben.
Stellen Sie sicher, daß das KDC eine Vorsorgedatei hat. Wenn nicht, erstellen Sie eine solche mit dem Befehl kdb5_util(1M) und versuchen Sie, krb5kdc noch einmal auszuführen (/etc/init.d/kdc).
Kann für gewünschten Bereich kein KDC ermitteln |
Kerberos kann kein KDC für den Bereich ermitteln.
Stellen Sie sicher, daß die Kerberos-Konfigurationsdatei (krb5.conf) im Abschnitt Bereich ein KDC angibt.
Kann Paßwort nicht wiederverwenden |
Das eingegebene Paßwort ist von diesem Hauptbenutzer schon vorher benutzt worden.
Wählen Sie ein Paßwort, das noch nicht vorher verwendet worden ist, jedenfalls keines der Paßwörter, die in der KDC-Datenbank für jeden Hauptbenutzer gespeichert werden (das wird von der Hauptbenutzer-Richtlinie erzwungen).
Kann weitergeleitete Berechtigungsnachweise nicht abrufen |
Das Weiterleiten von Berechtigungsnachweisen könnte noch nicht eingerichtet worden sein.
Stellen Sie sicher, daß der Hauptbenutzer weiterleitbare Berechtigungsnachweise hat.
Kann Kerberos-Konfigurationsdatei nicht öffnen/finden |
Die Kerberos-Konfigurationsdatei (krb5.conf) stand nicht zur Verfügung.
Vergewissern Sie sich, daß die Datei krb5.conf an der richtigen Stelle zur Verfügung steht und die entsprechenden Berechtigungen hat (sollte von root beschreibbar und für jeden anderen lesbar sein).
Client hat nicht die erforderliche Prüfsumme angegeben; Verbindung abgelehnt. |
Authentisierung mit Prüfsumme wurde nicht mit dem Client verhandelt. Der Client könnte ein altes Kerberos V5-Protokoll verwenden, das keine Unterstützung beim Verbindungsaufbau bietet.
Stellen Sie sicher, daß der Client ein Kerberos V5-Protokoll verwendet, welches Unterstützung beim Verbindungsaufbau bietet.
Bereiche für Client und Server stimmen bei Einleitung der Ticket-Anforderung nicht überein |
Eine fehlende Bereichsübereinstimmung zwischen Client und Server ist bei Einleitung der Ticket-Anforderung festgestellt worden.
Vergewissern Sie sich, daß der Server, mit dem Sie kommunizieren, sich im selben Bereich wie der Client befindet, oder daß die Bereichskonfigurationen korrekt sind.
Client oder Server hat einen Nullschlüssel |
Der Hauptbenutzer hat einen Nullschlüssel.
Ändern Sie mit dem Befehl cpw aus kadmin(1M) den Hauptbenutzer so ab, daß er keinen Nullschlüssel hat.
Verbindungsfehler bei Server während der Initialisierung der kadmin-Schnittstelle |
Beim als Admin-Server (Master-KDC) angegebenen Host wurde kadmind nicht ausgeführt.
Vergewissern Sie sich, daß Sie den richtigen Hostnamen als Master-KDC angegeben haben. Wenn Sie den richtigen Hostnamen angegeben haben, dann stellen Sie sicher, daß kadmind auf dem von Ihnen angegebenen Master-KDC ausgeführt wird.
Konfigurationsfehler: Das Anfordern von Prüfsummen bei -c steht nicht im Einklang mit dem Zulassen einer Kerberos V5-Verbindung. |
Authentisierung mit Prüfsumme wurde nicht mit dem Client verhandelt. Der Client könnte ein altes Kerberos V5-Protokoll verwenden, das keine Unterstützung beim Verbindungsaufbau bietet.
Stellen Sie sicher, daß der Client ein Kerberos V5-Protokoll verwendet, welches Unterstützung beim Verbindungsaufbau bietet.
Falsche Berechtigung für Cache-Datei der Berechtigungsnachweise |
Sie haben nicht die passenden Lese- oder Schreibrechte für die Cache-Datei (/tmp/krb5cc_ uid).
Stellen Sie sicher, daß Sie Lese- und Schreibrechte für den Berechtigungsnachweis-Cache haben.
E/A-Operation auf Berechtigungsnachweis-Cache XXX fehlgeschlagen |
Kerberos hatte beim Schreiben auf Berechtigungsnachweis-Cache (/tmp/krb5cc_uid) des Systems ein Problem.
Vergewissern Sie sich mithilfe des Befehls df, daß der Berechtigungsnachweis-Cache nicht entfernt wurde, und daß freier Speicherplatz auf dem Gerät vorhanden ist.
Integritätsprüfung für Entschlüsselung fehlgeschlagen |
Sie könnten ein ungültiges Ticket haben.
Stellen Sie sicher, daß Ihre Berechtigungsnachweise gültig sind. Vernichten Sie Ihre Tickets mit kdestroy und erstellen Sie mit kinit neue Tickets.
Vergewissern Sie sich, daß der Zielhost eine Schlüsseltabelle mit der richtigen Version des Service-Schlüssels hat. Zeigen Sie mithilfe von kadmin(1M) die Schlüsselversionsnummer des Service-Hauptbenutzers (zum Beispiel host/ FQDN_hostname) in der Kerberos Datenbank an, und rufen Sie klist - k auf dem Zielhost auf, um zu prüfen, ob dieser dieselbe Schlüsselversionsnummer hat.
Wiederholungszähler für des_read überschritten |
Beim Lesen von Daten ist ein Fehler wiederholt aufgetreten.
Suchen Sie nach anderen möglichen Problemen im System. Untersuchen Sie andere syslog-Meldungen nach weiteren Hinweisen.
df: kann nicht statvfs für dateisystem ausführen: ungültiges Argument |
Der Befehl df kann nicht auf das mit Kerberos ausgestattete und zur Zeit eingehängte NFS-Dateisystem zugreifen, um seinen Bericht zu generieren, weil Sie nicht mehr die entsprechenden root-Berechtigungsnachweise haben. Wenn Sie Ihre Berechtigungsnachweise für ein eingehängtes, mit Kerberos ausgestattetes Dateisystem vernichten, wird das Dateisystem nicht automatisch ausgehängt.
Sie müssen neue root-Berechtigungsnachweise erstellen, um auf des mit Kerberos ausgestattete Dateisystem zuzugreifen. Wenn Sie keinen Zugriff auf das mit Kerberos ausgestattete Dateisystem mehr benötigen, hängen Sie das Dateisystem aus.
Verschlüsselung konnte nicht aktiviert werden. Auf Wiedersehen. |
Verschlüsselung konnte nicht mit dem Server verhandelt werden.
Starten Sie die Authentisierungsfehlersuche durch Aufruf des Befehls telnet mit toggle encdebug, und schauen Sie die Meldungen der Fehlersuche nach weiteren Hinweisen durch.
Verschlüsselung wurde nicht erfolgreich verhandelt. Auf Wiedersehen. |
Verschlüsselung konnte nicht verhandelt werden.
Suchen Sie nach Fehlermeldungen in der KDC-Protokolldatei.
Endes des Berechtigungsnachweis-Cache erreicht |
Ein Fehler ist beim Lesen des Berechtigungsnachweis-Cache (/tmp/krb5cc_uid) aufgetreten.
Stellen Sie sicher, daß der Berechtigungsnachweis-Cache gelesen werden kann und Daten enthält.
Berechtigungsnachweis-Cache konnte nicht abgerufen werden |
Bei der Initialisierung von kadmin ist ein Fehler aufgetreten, als kadmin versucht hat, die Berechtigungsnachweise für den admin-Hauptbenutzer abzurufen.
Vergewissern Sie sich, daß Sie bei Ausführung von kadmin den richtigen Hauptbenutzer bzw. das richtige Paßwort verwendet haben.
Feld ist für diese Implementierung zu lang |
Die Nachricht, die von einer mit Kerberos ausgestatteten Anwendung gesendet wurde, war zu lang. Die maximale Nachrichtenlänge, die von Kerberos bearbeitet werden kann, beträgt 65535 Byte. Außerdem gibt es Einschränkungen bei einzelnen Feldern innerhalb einer von Kerberos gesendeten Protokollnachricht.
Stellen Sie sicher, daß die mit Kerberos ausgestatteten Anwendungen Nachrichten mit gültigen Längen senden.
GSS-API-Fehler (oder bei Kerberos) |
Dies ist eine allgemeine Fehlermeldung der GSS-API oder von Kerberos, die durch mehrere unterschiedliche Probleme verursacht werden kann.
Schauen Sie sich die Datei /etc/krb5/kdc.log an, um die speziellere GSS-API-Fehlermeldung zu finden, die beim Auftreten dieses Fehlers protokolliert wurde.
Hostname kann nicht kanonisiert werden |
Kerberos kann den Hostnamen nicht vollständig qualifizieren.
Vergewissern Sie sich, daß der Hostname in DNS enthalten ist, und daß die Zuordnungen Hostname:Adresse und Adress:Hostname konsistent sind.
Ungültiges bereichsübergreifendes Ticket |
Das gesendete Ticket hatte nicht die korrekten bereichsübergreifenden Angaben. Die Bereiche könnten nicht die richtigen Vertrauensbeziehungen zueinander eingerichtet haben.
Vergewissern Sie sich, daß die Bereiche die richtigen Vertrauensbeziehungen zueinander haben.
Falsches Format der Kerberos-Konfigurationsdatei |
Die Kerberos-Konfigurationsdatei (krb5.conf) hat ungültige Einträge.
Stellen Sie sicher, daß auf alle Relationen in der Datei krb5.conf ein Gleichheitszeichen (=) und ein Wert folgt, und überprüfen Sie, daß jeder Unterabschnitt paarweise eckige Klammern enthält.
Unpassender Prüfsummentyp in Nachricht |
Die Nachricht enthielt einen ungültigen Prüfsummentyp.
Prüfen Sie, welche gültigen Prüfsummentypen in den Dateien krb5.conf und kdc.conf angegeben sind.
Falsche Netzwerkadresse |
Es gab eine fehlende Übereinstimmung bei der Netzwerkadresse. Die Netzwerkadresse im weiterzuleitenden Ticket unterschied sich von der Netzwerkadresse, an der das Ticket verarbeitet wurde. Das kann beim Weiterleiten von Tickets vorkommen.
Vergewissern Sie sich, daß die Netzwerkadressen korrekt sind; vernichten Sie Ihre Tickets mit kdestroy, und erstellen Sie neue Tickets mit kinit.
Ungültiges Flag für Dateisperrmodus |
Ein interner Kerberos-Fehler ist aufgetreten.
Melden Sie dies bitte als Fehler.
Ungültiger Nachrichtentyp für Verschlüsselung angegeben |
Kerberos konnte den Typ der Nachricht, die von der mit Kerberos ausgestatteten Anwendung gesendet wurde, nicht erkennen.
Wenn Sie eine mit Kerberos ausgestattete Anwendung verwenden, die an Ihrem Standort selbst oder von einem Hersteller entwickelt wurde, stellen Sie sicher, daß diese Anwendung Kerberos richtig verwendet.
Ungültige Anzahl von Zeichenklassen |
Das von Ihnen eingegebene Paßwort für den Hauptbenutzer enthält nicht so viele Paßwortklassen, wie durch die Hauptbenutzer-Richtlinie erzwungen.
Vergewissern Sie sich, daß Sie ein Paßwort mit der Mindestanzahl von Paßwortklassen eingeben, die von der Richtlinie verlangt wird.
KADM err: Speicherreservierungsfehler |
Es gibt zu wenig Hauptspeicher, um kadmin auszuführen.
Geben Sie Hauptspeicher frei und versuchen Sie noch einmal, kadmin auszuführen.
KDC kann angeforderte Option nicht erfüllen |
Das KDC hat die angeforderte Option nicht zugelassen. Das Problem lag möglicherweise daran, daß Nachdatieren oder weiterleitbare Optionen angefordert wurden, und das KDC hat das nicht zugelassen. Ein anderes Problem könnte sein, daß Sie die Verlängerung eines TGT angefordert haben, Sie jedoch kein verlängerbares TGT besitzen.
Finden Sie heraus, ob Sie eine Option anfordern, die das KDC nicht erlaubt, oder ob Sie etwas anfordern, was Sie nicht besitzen.
KDC-Richtlinie weist Anforderung zurück |
Die KDC-Richtlinie hat die Anforderung nicht zugelassen. Zum Beispiel enthielt die Anforderung an das KDC keine IP-Adresse, oder es wurde Weiterleitung angefordert, doch das KDC hat es nicht zugelassen.
Vergewissern Sie sich, daß Sie kinit mit den richtigen Optionen verwenden. Falls nötig, ändern Sie die dem Hauptbenutzer zugewiesene Richtlinie, oder ändern Sie die Attribute des Hauptbenutzers, um die Anforderung zu erlauben. Sie können mithilfe von kadmin(1M) die Richtlinie oder den Hauptbenutzer ändern.
KDC-Antwort entspricht nicht den Erwartungen |
Die Antwort des KDC enthielt nicht den erwarteten Hauptbenutzernamen, oder andere Werte waren in der Antwort falsch.
Vergewissern Sie sich, daß das KDC, mit dem Sie kommunizieren, dem Entwurf RFC1510 entspricht, daß die von Ihnen gesendete Anforderung eine Kerberos V5-Anforderung ist, und daß das KDC zur Verfügung steht.
Kerberos V5 weist die Authentisierung zurück |
Authentisierung konnte nicht mit dem Server verhandelt werden.
Starten Sie die Authentisierungsfehlersuche durch Aufruf des Befehls telnet mit toggle authdebug, und schauen Sie die Meldungen der Fehlersuche nach weiteren Hinweisen durch. Stellen Sie auch sicher, daß Sie gültige Berechtigungsnachweise haben.
Schlüsseltabelleneintrag nicht gefunden |
Es gibt keinen Eintrag für den Service-Hauptbenutzer in der Schlüsseltabelle des Anwendungsservers im Netzwerk.
Fügen Sie den entsprechenden Service-Hauptbenutzer zur Schlüsseltabelle des Servers hinzu, damit dieser den Kerberos-Dienst zur Verfügung stellen kann.
Schlüssel-Versionsnummer für Hauptbenutzer in Schlüsseltabelle ist falsch |
Die Schlüsselversion eines Hauptbenutzers ist in der Schlüsseltabelle und in der Kerberos-Datenbank unterschiedlich. Entweder ist ein Service geändert worden, oder es könnte sein, daß Sie ein altes Service-Ticket verwenden.
Wenn ein Service-Schlüssel geändert worden ist (zum Beispiel über den Befehl kadmin), müssen Sie den neuen Schlüssel auslesen und in der Schlüsseltabelle des Hosts speichern, auf dem der Service ausgeführt wird.
Oder es könnte sein, daß Sie ein altes Service-Ticket verwenden, das einen älteren Schlüssel enthält. Führen Sie kdestroy aus und dann wieder kinit.
login: load_modules: kann /usr/lib/security/pam_krb5.so.1 nicht öffnen. |
Entweder fehlt das Kerberos PAM-Modul, oder es ist keine gültige ausführbare Binärdatei.
Vergewissern Sie sich, daß das Kerberos PAM-Modul sich in /usr/lib/security befindet, und daß es sich um eine gültige ausführbare Binärdatei handelt. Auch muß /etc/pam.conf den richtigen Pfad auf pam_krb5.so.1 enthalten.
Schleife in krb5_get_in_tkt entdeckt |
Kerberos hat mehrere Versuche unternommen, die Anfangstickets zu erhalten, blieb jedoch erfolglos.
Stellen Sie sicher, daß wenigstens ein KDC auf Authentisierungsanforderungen reagiert.
Masterschlüssel stimmt nicht mit Datenbank überein |
Der geladene Datenbank-Abzug ist nicht aus einer Datenbank erstellt worden, die den Masterschlüssel enthielt, welcher in /var/krb5/.k5.BEREICH gespeichert ist.
Stellen Sie sicher, daß der Masterschlüssel im geladenen Datenbank-Abzug mit dem in /var/krb5/.k5. BEREICH gespeicherten Masterschlüssel übereinstimmt.
Übereinstimmender Berechtigungsnachweis nicht gefunden |
Der übereinstimmende Berechtigungsnachweis für die Anforderung wurde nicht gefunden. Ihre Anforderung verlangt Berechtigungsnachweise, die im Berechtigungsnachweis-Cache nicht vorhanden sind.
Vernichten Sie Ihre Tickets mit kdestroy und erstellen Sie mit kinit neue Tickets.
Nachricht nicht in Reihenfolge |
Nachrichten, die in vertraulicher Reihenfolge gesendet wurden, sind nicht in Reihenfolge angekommen. Einige Nachrichten könnten bei der Übertragung verlorengegangen sein.
Initialisieren Sie die Kerberos-Sitzung noch einmal.
Nachrichtenstrom geändert |
Die berechnete Prüfsumme und die von der Nachricht übermittelte Prüfsumme stimmen nicht überein. Die Nachricht könnte während der Übertragung verändert worden sein, was auf eine Schwachstelle in der Sicherheit hinweist.
Stellen Sie sicher, daß die Nachrichten fehlerfrei über das Netzwerk gesendet werden. Da diese Meldung auch ein Hinweis auf mögliche Manipulationen an den Nachrichten während ihrer Übertragung sein kann, vernichten Sie mit dem Befehl kdestroy Ihre Tickets, und initialisieren Sie die von Ihnen verwendeten Kerberos-Services neu.
Dieser Abschnitt bietet eine Liste der allgemeineren Fehlermeldungen von SEAM-Befehlen, SEAM-Daemons, vom PAM-Framework und der Kerberos-Bibliothek.
Es sind keine Authentisierungsystem aktiviert; alle Verbindungen werden abgelehnt |
Diese Version von rlogind unterstützt keinen Authentisierungsmechanismus.
Stellen Sie sicher, daß rlogind mit der Option -k aufgerufen wird. Das sollte sogar die Standardeinstellung in der Datei inetd.conf sein.
Keine Cache-Datei für Berechtigungsnachweise gefunden |
Kerberos konnte nicht den Berechtigungsnachweis-Cache (/tmp/krb5cc_uid) finden.
Stellen Sie sicher, daß die Berechtigungsnachweis-Datei existiert und gelesen werden kann. Wenn das nicht der Fall ist, versuchen Sie, den Befehl kinit noch einmal auszuführen.
Operation erfordert "Privileg"-Privileg |
Der verwendete admin-Hauptbenutzer hat nicht die passende in der Datei kadm5.acl konfigurierte Berechtigung.
Verwenden Sie einen Hauptbenutzer mit den passenden Rechten oder konfigurieren Sie den verwendeten Hauptbenutzer so, daß er die passenden Rechte hat, indem Sie die Datei kadm5.acl ändern. Gewöhnlich hat ein Hauptbenutzer mit "/admin" als Teil seines Namens die passenden Rechte.
PAM-KRB5: Kerberos V5-Authentisierung fehlgeschlagen: Paßwort falsch |
Ihr UNIX-Paßwort und Ihr Kerberos-Paßwort sind unterschiedlich. Die meisten Befehle, die keine Verbindung zu Kerberos haben, wie zum Beispiel login, werden über PAM so eingerichtet, daß Sie sich automatisch bei Kerberos authentisieren, wobei sie dasselbe Paßwort verwenden, das Sie als UNIX-Paßwort angegeben haben. Wenn diese Paßwörter unterschiedlich sind, schlägt die Kerberos-Authentisierung fehl.
Sie müssen Ihr Kerberos-Paßwort eingeben, wenn Sie dazu aufgefordert werden.
Paßwort befindet sich im Paßwort-Wörterbuch |
Das von Ihnen eingegebene Paßwort ist bereits im verwendeten Paßwort-Wörterbuch enthalten. Das ist keine gute Wahl für ein Paßwort.
Wählen Sie ein Paßwort, das eine Mischung von Paßwort-Klassen enthält.
Berechtigung für Code von Wiedergabe-Cache verweigert. |
Der Wiedergabe-Cache des Systems konnte nicht geöffnet werden. Der Server ist vielleicht vorher unter einer anderen Benutzer-ID als Ihrer jetzigen Benutzer-ID ausgeführt worden.
Vergewissern Sie sich, daß der Wiedergabe-Cache die passenden Berechtigungen hat. Der Wiedergabe-Cache ist auf dem Host, auf dem der mit Kerberos ausgestattete Server ausgeführt wird, gespeichert (/usr/tmp/rc_service_name). Anstatt die Berechtigungen für den aktuellen Wiedergabe-Cache zu ändern, können Sie den Cache auch entfernen, bevor Sie den mit Kerberos ausgestatteten Server unter einer anderen Benutzer-ID ausführen.
Keine Übereinstimmung bei Protokollversion |
Höchstwahrscheinlich wurde ein Kerberos V4-Anforderung an das KDC gesendet. SEAM unterstützt nur das Kerberos V5-Protokoll.
Stellen Sie sicher, daß Ihre Anwendungen das Kerberos V5-Protokoll verwenden.
Anforderung ist eine Wiedergabe |
Die Anforderung ist bereits an diesen Server gesendet und von ihm bearbeitet worden. Die Tickets könnten gestohlen worden sein, und eine andere Person versucht, die Tickets wiederzuverwenden.
Warten Sie einige Minuten, und geben Sie die Anforderung erneut aus.
Angeforderter Hauptbenutzer und Ticket stimmen nicht überein |
Der Service-Hauptbenutzer, mit dem Sie sich verbinden, und Ihr Service-Ticket stimmen nicht überein.
Stellen Sie sicher, daß DNS fehlerfrei funktioniert. Wenn Sie die Software eines anderen Herstellers verwenden, vergewissern Sie sich, daß in ihr die Hauptbenutzernamen richtig verwendet werden.
Angeforderte Protokollversion nicht unterstützt |
Höchstwahrscheinlich wurde ein Kerberos V4-Anforderung an das KDC gesendet. SEAM unterstützt nur das Kerberos V5-Protokoll.
Stellen Sie sicher, daß Ihre Anwendungen das Kerberos V5-Protokoll verwenden.
Die erforderlichen Parameter bei Initialisierung der kadmin-Schnittstelle in krb5.conf nicht vorhanden |
Ein Parameter (wie zum Beispiel der admin_server-Parameter) fehlt in der Datei kr5.conf .
Stellen Sie fest, welcher Parameter fehlt, und fügen Sie ihn in krb5.conf hinzu.
Server hat es abgelehnt, die Verschlüsselung zu verhandeln. Auf Wiedersehen. |
Verschlüsselung konnte nicht mit dem Server verhandelt werden.
Starten Sie die Authentisierungsfehlersuche durch Aufruf des Befehls telnet mit toggle encdebug, und schauen Sie die Meldungen der Fehlersuche nach weiteren Hinweisen durch.
Authentisierung von Server zurückgewiesen (während des sendauth-Austausches) |
Der Server, mit dem Sie zu kommunizieren versuchen, hat die Authentisierung abgelehnt. Dieser Fehler tritt am häufigsten dann auf, wenn gerade eine Vervielfältigung der Kerberos-Datenbank durchgeführt wird. Einige allgemeine Gründe könnten Probleme mit der Datei kpropd.acl, mit DNS oder mit Schlüsseltabellen sein.
Wenn Sie diesen Fehler bei der Ausführung anderer Anwendungen als kprop erhalten, untersuchen Sie, ob die Schlüsseltabelle des Servers in Ordnung ist.
Das Ticket betrifft uns nicht ODER Ticket und Authentisierer stimmen nicht überein |
Ticket und Authentisierer haben nicht übereingestimmt. Der Hauptbenutzername in der Anforderung könnte mit dem Service-Hauptbenutzernamen nicht übereingestimmt haben, weil das Ticket mit einem FQDN-Namen des Hauptbenutzers gesendet wurde, während der Service keinen FQDN-Namen erwartet hatte und umgekehrt.
Stellen Sie sicher, daß der von ihnen verwendete Service-Hauptbenutzer richtig ist.
Ticket abgelaufen |
Ihre Ticket-Zeiten sind abgelaufen.
Vernichten Sie Ihre Tickets mit kdestroy und erstellen Sie mit kinit neue Tickets.
Ticket ist zur Nachdatierung nicht berechtigt |
Der Hauptbenutzer erlaubt nicht, daß seine Tickets nachdatiert werden.
Ändern Sie mit kadmin(1M) den Hauptbenutzer, damit das Nachdatieren zugelassen wird.
Ticket noch nicht gültig |
Das nachdatierte Ticket ist noch nicht gültig.
Erstellen Sie neue Tickets mit dem richtigen Datum, oder warten Sie, bis die jetzigen Tickets gültig sind.
Abgeschnittene Eingabedatei entdeckt. |
Die in der Operation verwendete Datenbank-Abzugdatei ist keine vollständige Abzugdatei.
Erstellen Sie die Abzugdatei noch einmal, oder verwenden Sie eine andere Datenbank-Abzugdatei.
Kann nicht mit Kerberos V5 verbinden und Verschlüsselungs-Service bereitstellen ODER Kann mit normalem rlogin keine Verbindung zu Kerberos V5 herstellen |
Eine Kerberos-Sitzung konnte auf dem Server nicht mit dem passenden Service (kshell für rsh und rcp, eklogin oder klogin für rlogin) eröffnet werden. Das könnte an ungültigen Berechtigungsnachweisen liegen.
Stellen Sie sicher, daß Ihre Berechtigungsnachweise gültig sind. Vernichten Sie Ihre Tickets mit kdestroy und erstellen Sie mit kinit neue Tickets.
Vergewissern Sie sich, daß der Zielhost eine Schlüsseltabelle mit der richtigen Version des Service-Schlüssels hat. Zeigen Sie mithilfe von kadmin(1M) die Schlüsselversionsnummer des Service-Hauptbenutzers (zum Beispiel host/FQDN_hostname) in der Kerberos Datenbank an, und rufen Sie klist - k auf dem Zielhost auf, um zu prüfen, ob dieser dieselbe Schlüsselversionsnummer hat.
Vergewissern Sie sich, daß es für die Services ( klogin, eklogin und kshell) in der Datei /etc/inetd.conf auf dem Zielhost Einträge gibt.
Benutzer kann nicht sicher authentisiert werden ... Abbruch |
Authentisierung konnte nicht mit dem Server verhandelt werden.
Starten Sie die Authentisierungsfehlersuche durch Aufruf des Befehls telnet mit toggle authdebug, und schauen Sie die Meldungen der Fehlersuche nach weiteren Hinweisen durch. Stellen Sie auch sicher, daß Sie gültige Berechtigungsnachweise haben.
Falscher Hauptbenutzer in Anforderung |
Es gab einen ungültigen Hauptbenutzernamen im Ticket. Das kann ein DNS- oder FQDN-Problem sein.
Stellen Sie sicher, daß der Service-Hauptbenutzer mit dem Hauptbenutzer im Ticket übereinstimmt.
Sie verwenden einen alten Kerberos5-Client ohne Prüfsummen-Unterstützung; nur neuere Clients sind berechtigt. |
Authentisierung mit Prüfsumme wurde nicht mit dem Client verhandelt. Der Client könnte ein altes Kerberos V5-Protokoll verwenden, das keine Unterstützung beim Verbindungsaufbau bietet.
Stellen Sie sicher, daß der Client ein Kerberos V5-Protokoll verwendet, welches Unterstützung beim Verbindungsaufbau bietet.