Configurar la Edge Gateway para permitir la autenticación Kerberos¶
Se recomienda colocar las cuentas de administrador del dominio AD en el grupo Protected Users. Una vez colocadas en Protected Users, las conexiones NTLM dejan de ser posibles y se utiliza el protocolo Kerberos.
Para que este cambio se tenga en cuenta en CyberElements, debe configurarse el paquete krb5-config en los servidores Edge Gateway a fin de permitirles utilizar Kerberos.
Nota
Para que esta parte funcione, debe estar abierto un flujo Kerberos entre los servidores Edge Gateway y el servidor controlador de dominio AD (este servidor actúa como KDC, Kerberos Domain Controller).
Se recuerda que se trata de un flujo UDP 88 de forma predeterminada. La configuración siguiente recupera la información Kerberos mediante DNS, por lo que el flujo UDP 53 también es necesario.
Utilice la línea de comandos siguiente:
1 | |
Introduzca el realm Kerberos escribiendo en mayúsculas el nombre de su dominio (FQDN).
Ejemplo
dominio: domain.local
realm: DOMAIN.LOCAL
Responda después <NO> para no tener que realizar ninguna configuración manual. En este caso, toda la información relativa a Kerberos se recuperará mediante DNS.
Información
Para cualquier ajuste avanzado y manual, deberá modificarse el archivo /etc/krb5.conf (no es necesario reiniciar ningún servicio tras la modificación).
La información de configuración puede consultarse en man 5 krb5.conf.
Llegados a este punto, y si no se exige ninguna autenticación fuerte Kerberos, la conexión a las aplicaciones RDP privilegiadas en modo sin agente (HTML5 o no) debería funcionar con cuentas de usuario pertenecientes a Protected Users. La configuración de la aplicación RDP debe cumplir determinados requisitos previos.