Добрый день.
Есть вопрос по поводу сертификатов в домене. Пытаюсь настроить авторизацию через sssd по ldaps из AD, но возникает проблема. Есть несколько контроллеров, каждый со своим сертификатом. Есть один общий СА. Когда подключаюсь через ldaps://dc01.example.com с указанием сертификата СА, всё проходит ок. Но я хотел бы сделать немного более устойчивое соединение (да и среда распределенная), и подключаться к ldaps://example.com, а там уже ближайший DNS отдаст мне адрес ближайшего DC, к которому я буду подключаться. Проблема в том, что openssl рубит соединение, потому что имя сервера, к которому я в итоге подключаюсь (dc01.example.com) в сертификате не соответствует хостнейму, к которому я инициировал подключение (example.com). Правильно ли я понимаю, что чтобы избежать этой ошибки, мне нужно указать DNS=example.com в Subject Alternative Name каждого сертификата dc? Или эта схема работать не будет в любом случае, и ошибки с «подменой хостнейма» тут не избежать?
Спасибо.