SSPI представляет собой Windows
технологию обеспечения безопасной аутентификации с поддержкой технологии единого входа (single sign-on).
Digital Q.DataBase использует протокол SSPI в
negotiate режиме, в котором по возможности будет использоваться
Kerberos с автоматическим
откатом к NTLM в остальных случаях.
SSPI и GSSAPI
взаимодействовать в качестве клиентов и серверов, например,
SSPI клиент может пройти аутентификацию на
GSSAPI сервере. Рекомендуется использовать
SSPI на клиентах и серверах под управлением Windows, а также
GSSAPI на платформах, отличных от Windows.
При использовании Kerberos метода аутентификации, SSPI он работает так же, как и GSSAPI см. раздел Раздел 3.5.6 для получения подробных сведений.
Для данного метода поддерживаются следующие параметры конфигурации: SSPI:
include_realm
Если параметр установлен в значение 0, имя области (realm) аутентифицированного участника (user principal)
отсекается перед выполнением сопоставления имен пользователей
(Раздел 3.5.2). Данный подход не рекомендуется и
предусмотрен в первую очередь для обеспечения обратной совместимости, так как он небезопасен
в средах с несколькими областями, за исключением случаев, когда krb_realm также
используется параметр. Рекомендуется
оставить для параметра include_realm значение по умолчанию (1) и
определить явное сопоставление в файле pg_ident.conf для преобразования
имен участников (principal names) в Digital Q.DataBase имена пользователей.
compat_realm
Если установлено значение 1, SAM-совместимое имя домена (также известное как
NetBIOS-имя) используется для include_realm
соответствующего параметра. Это значение используется по умолчанию. Если установлено значение 0, используется фактическое имя области (realm) из
основного имени пользователя (UPN) Kerberos.
Не отключайте этот параметр, за исключением случаев, когда сервер запущен под доменной учётной записью (включая виртуальные учётные записи служб на участнике домена система), и все клиенты, проходящие аутентификацию через SSPI, также используют доменные учетные записи, в противном случае аутентификация завершится ошибкой.
upn_username
Если этот параметр включен вместе с compat_realm,
для аутентификации используется имя пользователя из Kerberos UPN. Если
данный параметр отключен (по умолчанию), используется имя пользователя, совместимое с SAM.
По умолчанию для новых учетных записей пользователей эти два имени идентичны.
Обратите внимание, что libpq использует имя, совместимое с SAM, если явное имя пользователя не указано. При использовании libpq или драйвера на его основе следует оставить этот параметр отключенным или явно указать имя пользователя в строке соединения.
map
Позволяет выполнять сопоставление имен пользователей операционной системы и имен пользователей базы данных. См.
Раздел 3.5.2 для получения подробных сведений. Для SSPI/Kerberos
такого как username@EXAMPLE.COM (или, что встречается
реже, username/hostbased@EXAMPLE.COM), то
имя пользователя, используемое для сопоставления, — это
username@EXAMPLE.COM (или
username/hostbased@EXAMPLE.COM, соответственно),
если только параметр include_realm не установлен в значение 0; в этом случае
username (или username/hostbased)
считается именем системного пользователя при сопоставлении.
krb_realmОпределяет область (realm) для сопоставления с именами идентификаторов (principals) пользователей. Если этот параметр задан, будут приниматься только пользователи из этой области. Если параметр не задан, могут подключаться пользователи из любой области в соответствии с правилами сопоставления имен пользователей выполнено.