KDB5_LDAP_UTIL(8) MIT Kerberos KDB5_LDAP_UTIL(8) (NAME) kdb5_ldap_util - Kerberos LDAP (SYNOPSIS) kdb5_ldap_util [-D user_dn [-w passwd]] [-H ldapuri] command [command_options] (DESCRIPTION) kdb5_ldap_util (realms) Kerberos (ticket policies) . (COMMAND-LINE OPTIONS) -r realm . -D user_dn (DN) LDAP . -w passwd user_dn . . -H ldapuri (URI) LDAP . kdb5_ldap_util ( krb5.conf ) [dbdefaults] kdc.conf kadmind(8) LDAP . (COMMANDS) create create [-subtrees subtree_dn_list] [-sscope search_scope] [-containerref container_reference_dn] [-k mkeytype] [-kv mkeyVNO] [-M mkeyname] [-m|-P password|-sf stashfilename] [-s] [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags] . : -subtrees subtree_dn_list (subtrees) (principals) . DN (:) . -sscope search_scope . 1 one ( ) 2 sub (). -containerref container_reference_dn (DN) (container) . . -k mkeytype . master_key_type kdc.conf . -kv mkeyVNO . . -M mkeyname (principal name) . master_key_name kdc.conf . -m TTY . -P password . . -sf stashfilename stash . -s stash . -maxtktlife max_ticket_life ( getdate) . -maxrenewlife max_renewable_ticket_life ( getdate) . ticket_flags . add_principal kadmin . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU create -subtrees o=org -sscope SUB Password for "cn=admin,o=org": Initializing database for realm 'ATHENA.MIT.EDU' You will be prompted for the database Master Password. It is important that you NOT FORGET this password. Enter KDC database master key: Re-enter KDC database master key to verify: modify modify [-subtrees subtree_dn_list] [-sscope search_scope] [-containerref container_reference_dn] [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags] . : -subtrees subtree_dn_list . DN (:) . . -sscope search_scope . 1 one ( ) 2 sub (). -containerref container_reference_dn (DN) . -maxtktlife max_ticket_life ( getdate) . -maxrenewlife max_renewable_ticket_life ( getdate) . ticket_flags . add_principal kadmin . : shell% kdb5_ldap_util -r ATHENA.MIT.EDU -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu modify +requires_preauth Password for "cn=admin,o=org": shell% view view . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU view Password for "cn=admin,o=org": Realm Name: ATHENA.MIT.EDU Subtree: ou=users,o=org Subtree: ou=servers,o=org SearchScope: ONE Maximum ticket life: 0 days 01:00:00 Maximum renewable life: 0 days 10:00:00 Ticket flags: DISALLOW_FORWARDABLE REQUIRES_PWCHANGE destroy destroy [-f] . : -f . : shell% kdb5_ldap_util -r ATHENA.MIT.EDU -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu destroy Password for "cn=admin,o=org": Deleting KDC database of 'ATHENA.MIT.EDU', are you sure? (type 'yes' to confirm)? yes OK, deleting database of 'ATHENA.MIT.EDU'... shell% list list . : shell% kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu list Password for "cn=admin,o=org": ATHENA.MIT.EDU OPENLDAP.MIT.EDU MEDIA-LAB.MIT.EDU shell% stashsrvpw stashsrvpw [-f filename] name KDC LDAP . : -f filename . /usr/local/var/service_passwd . name . krb5kdc kadmind (simple binding) (DN) ldap_kdc_dn ldap_kadmind_dn kdc.conf . KDC kadmind SASL ldap_kdc_sasl_authcid ldap_kadmind_sasl_authcid . : kdb5_ldap_util stashsrvpw -f /home/andrew/conf_keyfile cn=service-kdc,o=org Password for "cn=service-kdc,o=org": Re-enter password for "cn=service-kdc,o=org": create_policy create_policy [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags] policy_name . : -maxtktlife max_ticket_life ( getdate) . -maxrenewlife max_renewable_ticket_life ( getdate) . ticket_flags . . add_principal kadmin . policy_name . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU create_policy -maxtktlife "1 day" -maxrenewlife "1 week" -allow_postdated +needchange -allow_forwardable tktpolicy Password for "cn=admin,o=org": modify_policy modify_policy [-maxtktlife max_ticket_life] [-maxrenewlife max_renewable_ticket_life] [ticket_flags] policy_name . create_policy . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU modify_policy -maxtktlife "60 minutes" -maxrenewlife "10 hours" +allow_postdated -requires_preauth tktpolicy Password for "cn=admin,o=org": view_policy view_policy policy_name . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU view_policy tktpolicy Password for "cn=admin,o=org": Ticket policy: tktpolicy Maximum ticket life: 0 days 01:00:00 Maximum renewable life: 0 days 10:00:00 Ticket flags: DISALLOW_FORWARDABLE REQUIRES_PWCHANGE destroy_policy destroy_policy [-force] policy_name . : -force . . policy_name . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU destroy_policy tktpolicy Password for "cn=admin,o=org": This will delete the policy object 'tktpolicy', are you sure? (type 'yes' to confirm)? yes ** policy object 'tktpolicy' deleted. list_policy list_policy . : kdb5_ldap_util -D cn=admin,o=org -H ldaps://ldap-server1.mit.edu -r ATHENA.MIT.EDU list_policy Password for "cn=admin,o=org": tktpolicy tmppolicy userpolicy (ENVIRONMENT) kerberos(7) . (SEE ALSO) kadmin(1) kerberos(7) (AUTHORS) (MIT) (COPYRIGHT) 1985-2026, MIT 1.22.2 KDB5_LDAP_UTIL(8)