Vai al contenuto

Configurare l'Edge Gateway per abilitare l'autenticazione Kerberos

Si raccomanda di inserire gli account di amministratore del dominio AD nel gruppo Protected Users. Una volta inseriti in Protected Users, le connessioni NTLM non sono più possibili e viene utilizzato il protocollo Kerberos.

Perché questa modifica venga presa in considerazione in CyberElements, il pacchetto krb5-config deve essere configurato sui server Edge Gateway per consentire loro di utilizzare Kerberos.

Nota

Perché questa parte funzioni, deve essere aperto un flusso Kerberos tra i server Edge Gateway e il server controller di dominio AD (questo server svolge il ruolo di KDC, Kerberos Domain Controller).
Si ricorda che per impostazione predefinita si tratta di un flusso UDP 88. La configurazione seguente recupera le informazioni Kerberos tramite DNS, pertanto è necessario anche il flusso UDP 53.

Utilizzare la riga di comando seguente:

1
dpkg-reconfigure krb5-config

Immettere il realm Kerberos digitando in maiuscolo il nome del proprio dominio (FQDN).

Esempio

dominio: domain.local
realm: DOMAIN.LOCAL

Rispondere quindi <NO> per non dover effettuare alcuna configurazione manuale. In questo caso, tutte le informazioni relative a Kerberos vengono recuperate tramite DNS.

Informazioni

Per tutte le impostazioni avanzate e manuali, occorre modificare il file /etc/krb5.conf (non è necessario riavviare alcun servizio dopo la modifica).
Le informazioni di configurazione sono disponibili tramite man 5 krb5.conf.

A questo punto, e se non è richiesta alcuna autenticazione forte Kerberos, la connessione alle applicazioni RDP privilegiate in modalità senza agente (HTML5 o non) dovrebbe funzionare con account utente appartenenti a Protected Users. La configurazione dell'applicazione RDP deve soddisfare determinati prerequisiti.