Kerberos가 RC4 티켓을 사용해 AES 전환이 필요한 증상이 나타난다.
CM·AD·운영체제 설정과 기존 keytab·세션을 함께 전환해야 한다. 이후 kdestroy, 새 keytab을 이용한 kinit, klist -ket <keytab>으로 AES 암호화 형식을 확인한다.
CM의 Kerberos Encryption Types에서 RC4를 제거하고 AES를 설정한다. Active Directory Set Encryption Types를 활성화하고 모든 노드의 krb5.conf를 확인한 뒤 Kerberos 자격 증명 재생성, 클라이언트 설정 배포, 전체 서비스 재시작 순서로 반영한다.
명령 예시는 문서 작성 시 보강한 것이며 대상 시스템에서 실행 검증하지 않았다.
/etc/krb5.conf에서 허용·기본 ticket/tgs enctype 설정과 AD 정책이 충돌하지 않는지 확인한다. 전환 전 keytab과 설정을 보관한다.klist -ket '<new.keytab>'
kdestroy
kinit -kt '<new.keytab>' '<service/host@REALM>'
klist -e
새 keytab의 키 enctype과 실제 티켓의 session key enctype 모두 AES인지 확인한다.