6.1. Realm Names
Overview
领域名称(Realm names)用于标识 Kerberos 管理域。每个领域都由其自身的 KDC 和策略独立管理。
Naming Conventions
格式
- 通常为全大写字符串
- 通常基于 DNS 域名(大写形式)
- 推荐使用层次化结构
- 示例:ATHENA.MIT.EDU、EXAMPLE.COM
层次化领域
- 支持父子关系
- 便于跨领域认证
- 父领域与子领域之间共享密钥
- 示例层次结构:COM → EXAMPLE.COM → SALES.EXAMPLE.COM
技术要求
字符集
- 应使用可打印的 ASCII 字符
- 比较时需区分大小写
- 避免使用空白字符和特殊字符
- 需考虑最大长度限制
比较规则
- 精确字符串匹配
- 区分大小写
- 不进行规范化处理
- 逐字节比较
跨领域考量
- 通过共享密钥建立信任关系
- 经由中间领域进行认证路径传递
- Transited 字段记录领域路径
- 由策略控制哪些领域受信任
最佳实践
- 使用 DNS 域名以便于管理
- 保持大小写一致(通常为全大写)
- 记录领域层次结构
- 谨慎规划跨领域信任关系
参考
完整规范请参阅 RFC 4120 Section 6.1。