Das Edge Gateway für die Kerberos-Authentifizierung konfigurieren¶
Es wird empfohlen, die Administratorkonten der AD-Domäne in die Gruppe Protected Users aufzunehmen. Sobald diese Konten in Protected Users aufgenommen sind, sind NTLM-Verbindungen nicht mehr möglich und es wird das Kerberos-Protokoll verwendet.
Damit diese Änderung in CyberElements berücksichtigt wird, muss auf den Edge-Gateway-Servern das Paket krb5-config konfiguriert werden, damit diese Kerberos verwenden können.
Hinweis
Damit dieser Teil funktioniert, muss ein Kerberos-Fluss zwischen den Edge-Gateway-Servern und dem Server des AD-Domänencontrollers geöffnet sein (dieser Server fungiert als KDC, Kerberos Domain Controller).
Zur Erinnerung: Standardmäßig handelt es sich um einen UDP 88-Fluss. Die folgende Konfiguration ruft die Kerberos-Informationen über DNS ab, weshalb auch der Fluss UDP 53 erforderlich ist.
Verwenden Sie die folgende Befehlszeile:
1 | |
Geben Sie den Kerberos-Realm an, indem Sie den Namen Ihrer Domäne (FQDN) in Großbuchstaben eintippen.
Beispiel
Domäne: domain.local
realm: DOMAIN.LOCAL
Antworten Sie anschließend <NO>, damit keine manuellen Konfigurationen erforderlich sind. In diesem Fall werden alle Kerberos-bezogenen Informationen über DNS abgerufen.
Hinweis
Für alle erweiterten und manuellen Einstellungen ist die Datei /etc/krb5.conf zu ändern (nach der Änderung ist kein Neustart eines Dienstes erforderlich).
Die Konfigurationsinformationen sind über man 5 krb5.conf verfügbar.
An dieser Stelle sollte, sofern keine starke Kerberos-Authentifizierung verlangt wird, die Verbindung zu privilegierten RDP-Anwendungen im Modus ohne Agent (HTML5 oder nicht) mit Benutzerkonten funktionieren, die zu Protected Users gehören. Die Konfiguration der RDP-Anwendung muss bestimmte Voraussetzungen erfüllen.