Este apartado proporciona una lista ordenado alfabéticamente (A-M) de los mensajes de error más habituales para los comandos y daemons de SEAM, la estructura PAM, la interfaz GSS y la biblioteca de Kerberos.
Campo demasiado largo para esta implementación |
El tamaño del mensaje enviado por una aplicación adaptada a Kerberos ha sido demasiado grande. El tamaño de mensaje máximo que puede manejar Kerberos es 65535 bytes. Además, hay límites en los campos individuales de los mensajes de protocolo enviados por Kerberos.
Asegúrese de que sus aplicaciones adaptadas a Kerberos envían mensajes con tamaños válidos.
Canal de mensajes modificado |
Ha ocurrido una discrepancia entre la suma de comprobación calculada y la del mensaje. Puede que éste se haya modificado por el camino, lo que indicaría una infracción de la seguridad.
Asegúrese de que se envían correctamente los mensajes a través de la red. Como este mensaje también puede indicar una posible alteración de los mensajes mientras se envían, destruya sus cupones con kdestroy y reinicialice los servicios de Kerberos que está utilizando.
Comprobación de integridad de la desencriptación no satisfactoria |
Puede que tenga un cupón no válido.
Asegúrese de que sean válidas sus credenciales. Destruya sus cupones con kdestroy y cree otros nuevos con kinit.
Asegúrese de que el sistema de destino tenga una tabla de claves con la versión correcta de la clave de servicio. Utilice kadmin(1M) para ver el número de versión de clave del principal de servicio (por ejemplo, host/nombre_sistema_completo) en la base de datos de Kerberos y utilice klist -k en el sistema de destino para asegurarse de que tenga el mismo número de versión de clave.
Credencial concordante no encontrada |
No se ha encontrado la credencial concordante para la solicitud. Ésta necesita credenciales que no están disponibles en la antememoria de credenciales.
Destruya sus cupones con kdestroy y cree otros nuevos con kinit.
Cupón caducado |
Su hora de los cupones ha caducado.
Destruya sus cupones con kdestroy y cree otros nuevos con kinit.
Cupón entre ámbitos no permitido |
El cupón enviado no tenía los ámbitos cruzados correctos. Puede que los ámbitos no tengan configuradas las relaciones de confianza adecuadas.
Asegúrese de que los ámbitos que utiliza tengan las relaciones de confianza correctas.
Cupón no válido todavía |
El cupón con fecha futura todavía no es válido.
Cree cupones nuevos con la fecha correcta o espere a que los cupones actuales sean válidos.
Debe utilizarse otro mecanismo de autenticación para acceder a este sistema |
No ha sido posible realizar la autenticación.
Asegúrese de que el cliente utiliza Kerberos V5 para la autenticación.
Detectado archivo de entrada truncado |
El archivo de volcado de la base de datos que utiliza en la operación no es un archivo de volcado completo.
Vuelva a crear el archivo de volcado o utilice uno distinto.
Detectado bucle dentro de krb5_get_in_tkt |
Kerberos ha realizado varios intentos para obtener los cupones iniciales pero la operación no ha sido satisfactoria.
Asegúrese de que como mínimo un KDC responda a las solicitudes de autenticación.
df: no es posible hacer statvfs del sistema de archivos: argumento no válido |
El comando df no puede acceder al sistema de archivos NFS adaptado a Kerberos, que está montado actualmente, para generar su informe porque ya no tiene las credenciales de root adecuadas. Al destruir sus credenciales para un sistema de archivos adaptado a Kerberos montado no desmonta el sistema de archivos automáticamente.
Para acceder al sistema de archivos adaptado a Kerberos, debe crear nuevas credenciales de root. Si ya no necesita el acceso al sistema de archivos, desmóntelo.
Dirección de red incorrecta |
Ha habido una discrepancia en la dirección de red; la del cupón que se remitía era diferente de la que se procesaba. Esto puede suceder al remitir cupones.
Asegúrese de que las direcciones de red sean correctas; destruya sus cupones con kdestroy y cree otros nuevos con kinit.
Discrepancia de ámbitos de cliente/servidor en solicitud de cupón inicial |
Se ha producido una discrepancia de ámbitos entre el cliente y el servidor en la solicitud de cupón inicial.
Asegúrese de que el servidor con el que se está comunicando se encuentra en el mismo ámbito que el cliente o de que las configuraciones de los ámbitos sean correctas.
Discrepancia de versión de los protocolos |
Probablemente se ha enviado una solicitud de Kerberos V4 al KDC. SEAM sólo admite el protocolo Kerberos V5.
Asegúrese de que sus aplicaciones utilizan el protocolo Kerberos V5.
El cliente no proporcionó la suma de comprobación necesaria; conexión rechazada |
No se ha mejorado la autenticación con suma de comprobación con el cliente. Puede que éste utilice un protocolo antiguo de Kerberos V5 que no admite las conexiones iniciales.
Asegúrese de que el cliente utiliza un protocolo de Kerberos V5 que admite las conexiones iniciales.
El cliente o el servidor tienen una clave nula |
El principal tiene una clave nula.
Modifique el principal para que tenga una clave no nula mediante el comando cpw de kadmin(1M).
El cupón no es para nosotros O cupón/autenticador no concuerdan |
Ha ocurrido una discrepancia entre el cupón y el autenticador. Puede que el nombre de principal de la solicitud no haya concordado con el nombre del principal de servicio porque se ha enviado el cupón con un nombre completo mientras que el servicio esperaba un nombre no completo o viceversa.
Asegúrese de que el principal de servicio que utiliza es el correcto.
El cupón no posee las condiciones exigidas para poder tener una fecha futura |
El principal no admite que sus cupones tengan fechas futuras.
Modifique el principal con kadmin(1M) para permitir los cupones con fechas futuras.
El número de versión de clave para el principal en la tabla de claves es incorrecto |
La versión de la clave de un principal es distinta en la tabla de claves y en la base de datos de Kerberos. Se ha cambiado la clave de un servicio o puede estar utilizando un cupón de servicio antiguo.
Si se ha cambiado la clave de un servicio (por ejemplo, mediante kadmin), necesita extraer la clave nueva y almacenarla en la tabla de claves del sistema donde se ejecuta el servicio.
También es posible que utilice un cupón de servicio antiguo con una clave antigua. Puede que desee hacer un kdestroy y luego otro kinit.
El principal y el cupón solicitados no concuerdan |
El principal de servicio con el que está conectando y el cupón de servicio que tiene no concuerdan.
Asegúrese de que DNS funciona correctamente. Si utiliza el software de otro fabricante, asegúrese de que usa correctamente los nombres de principal.
El servidor ha rechazado la autenticación (durante el intercambio de sendauth) |
El servidor con el que está intentando comunicarse ha rechazado la autenticación. A menudo, este problema sucede al realizar la propagación de bases de datos de Kerberos. Algunas causas habituales pueden ser los problemas con el archivo kpropd.acl, DNS o las tablas de claves.
Si obtiene este error al ejecutar aplicaciones distintas de kprop, investigue si la tabla de claves del servidor es correcta.
El servidor ha rechazado la negociación de la encriptación. Adiós. |
No ha sido posible negociar la encriptación con el servidor.
Inicie la depuración de la autenticación invocando al comando telnet toggle encdebug y consulte los mensajes de depuración para obtener más pistas.
Entrada de tabla de claves no encontrada |
No hay ninguna entrada para el principal de servicio en la tabla de claves del servidor de aplicaciones de red.
Agregue el principal de servicio adecuado en la tabla de claves del servidor para que pueda proporcionar el servicio adaptado a Kerberos.
Error de configuración: requerir sumas de comprobación con -c- no es coherente con permitir las conexiones de Kerberos V4. |
No se ha negociado la autenticación con suma de comprobación con el cliente. Puede que éste utilice un protocolo antiguo de Kerberos V5 que no admite las conexiones iniciales.
Asegúrese de que el cliente utiliza un protocolo de Kerberos V5 que admite las conexiones iniciales.
Error de GSS-API (o de Kerberos) |
Es un mensaje de error general de GSS-API o de Kerberos y puede estar provocado por varios problemas diferentes.
Consulte el archivo /etc/krb5/kdc.log para encontrar el mensaje de error de GSS-API más específico que se ha registrado al producirse este error.
Error de KADM: fallo en asignación de memoria |
No hay suficiente memoria para ejecutar kadmin.
Libere memoria e intente ejecutar kadmin de nuevo.
Está utilizando un cliente Kerberos5 antiguo sin admisión de sumas de comprobación; sólo están autorizados los clientes más nuevos. |
No se ha negociado la autenticación con suma de comprobación con el cliente. Quizás éste use un protocolo antiguo de Kerberos V5 que no admite las conexiones iniciales.
Asegúrese de que el cliente utiliza un protocolo de Kerberos V5 que admite las conexiones iniciales.
Faltan parámetros necesarios en krb5.conf al inicializar la interfaz kadmin |
Falta un parámetro (como el parámetro admin_server) en el archivo kr5.conf.
Determine qué parámetro falta y agréguelo a krb5.conf.
Formato no adecuado del archivo de configuración de Kerberos |
El archivo de configuración de Kerberos (krb5.conf) tiene entradas no válidas.
Asegúrese de que todas las relaciones del archivo krb5.conf tienen a continuación el signo "=" y un valor, y verifique que estén presentes los pares de paréntesis para cada subapartado.
Fracaso de comunicaciones con el servidor al inicializar la interfaz kadmin |
El sistema introducido para el servidor de administración (KDC maestro) no tenía kadmind en ejecución.
Asegúrese de que ha especificado el nombre de sistema correcto para el KDC maestro. Si lo ha hecho, compruebe que se ejecuta kadmind en el KDC maestro especificado.
Imposible autenticar al usuario de forma segura ... salir |
No ha sido posible negociar la autenticación con el servidor.
Inicie la depuración de la autenticación invocando al comando telnet toggle authdebug y observe los mensajes de depuración para obtener más información. Asegúrese también de tener credenciales válidas.
Imposible conectar con Kerberos V5 y proporcionar el servicio de encriptación O Imposible conectar con Kerberos V5, mediante rlogin normal |
No ha sido posible establecer una sesión adaptada a Kerberos con el servicio adecuado ( kshell para rsh y rcp, eklogin o klogin para rlogin) en el servidor. Puede ser consecuencia de credenciales no válidas.
Asegúrese de que sean válidas sus credenciales. Destruya sus cupones con kdestroy y cree otros nuevos con kinit.
Asegúrese de que el sistema de destino tenga una tabla de claves con la versión correcta de la clave de servicio. Utilice kadmin(1M) para ver el número de versión de clave del principal de servicio (por ejemplo, host/nombre_sistema_completo) en la base de datos de Kerberos y utilice klist -k en el sistema de destino para asegurarse de que tenga el mismo número de versión de clave.
Asegúrese de que hayan entradas para los servicios (klogin, eklogin y kshell) en el archivo /etc/inetd.conf del sistema de destino.
Indicador no válido para la modalidad de bloqueo de archivo |
Se ha producido un error interno de Kerberos.
Informe sobre el defecto.
Inhabilitados oodos los sistemas de autenticación; conexión rechazada |
Esta versión de rlogind no admite ningún mecanismo de autenticación.
Asegúrese de que se invoca a rlogind con la opción -k . De hecho, esto debe ser el valor predeterminado especificado en el archivo inetd.conf.
KDC no puede cumplir la opción solicitada |
KDC no ha permitido la opción solicitada. Un problema posible puede ser que se han solicitado las opciones de fecha futura o reenvío y KDC no lo ha permitido. Otro problema puede ser que ha solicitado la renovación de un TGT pero no tenía un TGT renovable.
Determine si solicita una opción no permitida por KDC o algo que no tiene.
Kerberos V5 rechaza la autenticación |
No ha sido posible negociar la autenticación con el servidor.
Inicie la depuración de la autenticación invocando al comando telnet toggle authdebug y observe los mensajes de depuración para obtener más información. Asegúrese también de tener credenciales válidas.
La clave maestra no concuerda con la base de datos |
El volcado de base de datos cargado no ha sido creado a partir de una base de datos que contenía la clave maestra, situada en /var/krb5/.k5.ÁMBITO.
Asegúrese de que la clave maestra del volcado de base de datos concuerda con la situada en /var/krb5/.k5.ÁMBITO.
La contraseña está en el diccionario de contraseñas |
La contraseña que ha escrito está en un diccionario de contraseñas que está en uso. No es una buena elección para una contraseña.
Elija una contraseña que tenga una mezcla de clases.
La cuenta de reintentos de des_read ha superado |
Se ha producido un error repetidamente al leer los datos.
Compruebe si hay otros problemas posibles en el sistema. Examine otros mensajes de syslog para obtener más pistas.
La encriptación no se negoció satisfactoriamente. Adiós. |
No ha sido posible negociar la encriptación.
Compruebe si hay mensajes de error en el archivo de registro del KDC.
La negociación de la autenticación no ha sido satisfactoria, cosa necesaria para la encriptación. Adiós. |
No ha sido posible negociar la autenticación con el servidor.
Inicie la depuración de la autenticación invocando al comando telnet toggle authdebug y observe los mensajes de depuración para obtener más información. Asegúrese también de tener credenciales válidas.
La norma de KDC rechaza la solicitud |
La norma de KDC no ha permitido la solicitud. Por ejemplo, la solicitud al KDC no tenía una dirección IP o se ha solicitado el reenvío pero KDC no lo ha permitido.
Asegúrese de que utiliza kinit con las opciones correctas. Si fuera necesario, modifique la norma asociada con el principal o cambie los atributos de éste para permitir la solicitud. Puede modificar la norma o el principal mediante kadmin(1M).
La operación necesita el privilegio "privilegio" |
El principal admin utilizado no tiene configurado el privilegio adecuado en el archivo kadm5.acl.
Utilice un principal que tenga los privilegios adecuados o configure el principal utilizado para que tenga los privilegios adecuados modificando el archivo kadm5.acl. Habitualmente, los principales con "/admin" como parte de su nombre tienen los privilegios adecuados.
La respuesta de KDC no concordó con lo que se esperaba |
La respuesta de KDC no contenía el nombre del principal esperado u otros valores de la respuesta eran incorrectos.
Asegúrese de que KDC con el que se comunica cumple RFC1510, de que la solicitud que envía es una solicitud de Kerberos V5 o de que esté disponible KDC.
La solicitud es una reproducción |
La solicitud ya se ha enviado a este servidor y se ha procesado. Puede que se hayan robado los cupones y otra persona esté intentando reutilizarlos.
Espere algunos minutos y vuelva a enviar la solicitud.
login: load_modules: no es posible abrir el módulo /usr/lib/security/pam_krb5.so.1 |
Falta el módulo PAM de Kerberos o no es un binario ejecutable válido.
Asegúrese de que el módulo PAM de Kerberos está en /usr/lib/security y es un binario ejecutable válido. Asegúrese también de que /etc/pam.conf contiene la ruta correcta a pam_krb5.so.1.
major_error minor_error error de gssapi al importar un nombre |
Se ha producido un error al importar un nombre de servicio.
Asegúrese de que el principal de servicio host o ftp esté en el archivo de tabla de claves del sistema.
Mensaje fuera de orden |
Los mensajes que se han enviado mediante la privacidad de orden secuencial han llegado fuera de orden. Quizás se hayan perdido algunos mensajes por el camino.
Debe reinicializar la sesión de Kerberos.