서비스 설정의 dn/host·nm/host principal이 KDC에 없거나 keytab와 불일치한다.
원본 종료 기록에 dn/nm principal과 keytab 재생성으로 복구했다고 명시돼 있다. 당시 Ambari/FreeIPA 조합의 관리 제약을 현재 모든 제품 버전에 확대하지 않는다.
원래 서비스 principal을 복구하고 일치하는 keytab를 실제 서비스 계정에 배포한 뒤 역할을 재기동한다.
확인 수준: 원본에서 해결 확인 · 실행 절차 보강
적용 조건: <...>와 예시 DB·테이블·경로·수치는 실제 확인값으로 바꾼다. 명령과 메뉴는 참고 문서를 바탕으로 보강한 예시이며 대상 시스템에서 실행하지 않았다. 버전·원인에 따른 분기와 남은 확인 사항은 아래에 명시한다.
hostname -f
klist -ket '<service-keytab>'
ipa service-show '<service>/<fqdn>@<REALM>'
ipa service-add '<service>/<fqdn>@<REALM>'
ipa-getkeytab -r로 현재 키를 가져온다. 새 service는 별도의 최초 키 생성이 필요하다.ipa-getkeytab -r -s '<ipa-fqdn>' -p '<service>/<fqdn>@<REALM>' -k '<new-keytab>'
-r을 뺀 방식이다. 기존 service에 이 방식을 사용하면 키가 바뀌어 다른 keytab가 무효화될 수 있으므로 조회와 rotation을 구분한다.kinit -kt <keytab> <principal>을 별도 ticket cache에서 검증한다. 성공 후 Ambari/CM에서 실패 역할을 재시작한다. CM 관리 자격 증명이면 CM의 지원 재생성 경로를 우선한다.DataNode·NodeManager가 등록되고 이후 재시작에도 Kerberos login이 성공하는지 확인한다.