Konfiguration af Edge Gateway til aktivering af Kerberos-autentificering¶
Det anbefales at placere administratorkontiene i AD-domænet i gruppen Protected Users. Når disse konti er placeret i Protected Users, er NTLM-forbindelser ikke længere mulige, og Kerberos-protokollen bruges.
For at denne ændring tages i betragtning i CyberElements, skal pakken krb5-config konfigureres på Edge Gateway-serverne, så de kan bruge Kerberos.
Bemærk
For at denne del kan fungere, skal et Kerberos-flow være åbent mellem Edge Gateway-serverne og serveren med AD-domænecontrolleren (denne server fungerer som KDC, Kerberos Domain Controller).
Til erindring: som standard er der tale om et UDP 88-flow. Følgende konfiguration henter Kerberos-oplysningerne via DNS, hvorfor flowet UDP 53 også er nødvendigt.
Brug følgende kommandolinje:
1 | |
Angiv Kerberos-realmet ved at indtaste navnet på dit domæne (FQDN) med store bogstaver.
Eksempel
domæne: domain.local
realm: DOMAIN.LOCAL
Svar derefter <NO>, så du ikke skal foretage nogen manuelle konfigurationer. I dette tilfælde hentes alle Kerberos-relaterede oplysninger via DNS.
Information
For alle avancerede og manuelle indstillinger skal du ændre filen /etc/krb5.conf (ingen genstart af tjenesten er nødvendig efter ændringen).
Konfigurationsoplysningerne kan fås via man 5 krb5.conf.
På dette stadie, og hvis der ikke kræves stærk Kerberos-autentificering, bør forbindelsen til privilegerede RDP-applikationer i tilstanden uden agent (HTML5 eller ikke) fungere med brugerkonti, der hører til Protected Users. Konfigurationen af RDP-applikationen skal opfylde visse forudsætninger.