Hyppää sisältöön

Edge Gateway -laitteen määrittäminen Kerberos-todennuksen käyttöön

AD-toimialueen järjestelmänvalvojatilit on suositeltavaa sijoittaa Protected Users -ryhmään. Kun nämä tilit on sijoitettu ryhmään Protected Users, NTLM-yhteydet eivät ole enää mahdollisia ja käytössä on Kerberos-protokolla.

Jotta tämä muutos otetaan huomioon CyberElements-ympäristössä, Edge Gateway -palvelimilla on määritettävä paketti krb5-config, jotta ne voivat käyttää Kerberosta.

Huomautus

Jotta tämä osa toimii, Edge Gateway -palvelimien ja AD-toimialueen ohjauskonepalvelimen välillä on oltava avoin Kerberos-liikenne (tämä palvelin toimii KDC:nä, Kerberos Domain Controller).
Muistutuksena: oletuksena kyse on liikenteestä UDP 88. Seuraava määritys noutaa Kerberos-tiedot DNS:n kautta, joten myös liikenne UDP 53 on tarpeen.

Käytä seuraavaa komentoriviä:

1
dpkg-reconfigure krb5-config

Anna Kerberos-realm kirjoittamalla toimialueesi nimi (FQDN) isoin kirjaimin.

Esimerkki

toimialue: domain.local
realm: DOMAIN.LOCAL

Vastaa sen jälkeen <NO>, jotta manuaalisia määrityksiä ei tarvita. Tässä tapauksessa kaikki Kerberosiin liittyvät tiedot noudetaan DNS:n kautta.

Tietoa

Kaikkia edistyneitä ja manuaalisia asetuksia varten sinun on muokattava tiedostoa /etc/krb5.conf (muokkauksen jälkeen ei tarvita palvelun uudelleenkäynnistystä).
Määritystiedot saa osoitteesta man 5 krb5.conf.

Tässä vaiheessa, jos vahvaa Kerberos-todennusta ei vaadita, yhteyden muodostaminen privilegoituihin RDP-sovelluksiin agentittomassa tilassa (HTML5 tai muu) pitäisi toimia käyttäjätileillä, jotka kuuluvat Protected Users -ryhmään. RDP-sovelluksen määrityksen on täytettävä tietyt edellytykset.