Konfigurere Edge Gateway for å aktivere Kerberos-autentisering¶
Det anbefales å legge administratorkontoene i AD-domenet i gruppen Protected Users. Når disse kontoene er lagt i Protected Users, er NTLM-tilkoblinger ikke lenger mulig, og Kerberos-protokollen brukes.
For at denne endringen skal tas i bruk i CyberElements, må pakken krb5-config konfigureres på Edge Gateway-serverne, slik at de kan bruke Kerberos.
Merk
For at denne delen skal fungere, må en Kerberos-flyt være åpen mellom Edge Gateway-serverne og serveren til AD-domenekontrolleren (denne serveren fungerer som KDC, Kerberos Domain Controller).
Som en påminnelse er dette som standard en UDP 88-flyt. Følgende konfigurasjon henter Kerberos-informasjonen via DNS, og derfor er også flyten UDP 53 nødvendig.
Bruk følgende kommandolinje:
1 | |
Angi Kerberos-realmet ved å skrive navnet på domenet ditt (FQDN) med store bokstaver.
Eksempel
domene: domain.local
realm: DOMAIN.LOCAL
Svar deretter <NO>, slik at du ikke må utføre manuelle konfigurasjoner. I dette tilfellet hentes all Kerberos-relatert informasjon via DNS.
Informasjon
For alle avanserte og manuelle innstillinger må du endre filen /etc/krb5.conf (ingen omstart av tjenesten er nødvendig etter endringen).
Konfigurasjonsinformasjonen er tilgjengelig via man 5 krb5.conf.
På dette stadiet, og hvis det ikke kreves sterk Kerberos-autentisering, skal tilkoblingen til privilegerte RDP-applikasjoner i agentløs modus (HTML5 eller ikke) fungere med brukerkontoer som tilhører Protected Users. Konfigurasjonen av RDP-applikasjonen må oppfylle visse forutsetninger.