Gå til innhold

Konfigurere Edge Gateway for å aktivere Kerberos-autentisering

Det anbefales å legge administratorkontoene i AD-domenet i gruppen Protected Users. Når disse kontoene er lagt i Protected Users, er NTLM-tilkoblinger ikke lenger mulig, og Kerberos-protokollen brukes.

For at denne endringen skal tas i bruk i CyberElements, må pakken krb5-config konfigureres på Edge Gateway-serverne, slik at de kan bruke Kerberos.

Merk

For at denne delen skal fungere, må en Kerberos-flyt være åpen mellom Edge Gateway-serverne og serveren til AD-domenekontrolleren (denne serveren fungerer som KDC, Kerberos Domain Controller).
Som en påminnelse er dette som standard en UDP 88-flyt. Følgende konfigurasjon henter Kerberos-informasjonen via DNS, og derfor er også flyten UDP 53 nødvendig.

Bruk følgende kommandolinje:

1
dpkg-reconfigure krb5-config

Angi Kerberos-realmet ved å skrive navnet på domenet ditt (FQDN) med store bokstaver.

Eksempel

domene: domain.local
realm: DOMAIN.LOCAL

Svar deretter <NO>, slik at du ikke må utføre manuelle konfigurasjoner. I dette tilfellet hentes all Kerberos-relatert informasjon via DNS.

Informasjon

For alle avanserte og manuelle innstillinger må du endre filen /etc/krb5.conf (ingen omstart av tjenesten er nødvendig etter endringen).
Konfigurasjonsinformasjonen er tilgjengelig via man 5 krb5.conf.

På dette stadiet, og hvis det ikke kreves sterk Kerberos-autentisering, skal tilkoblingen til privilegerte RDP-applikasjoner i agentløs modus (HTML5 eller ikke) fungere med brukerkontoer som tilhører Protected Users. Konfigurasjonen av RDP-applikasjonen må oppfylle visse forutsetninger.