Ir para o conteúdo

Configurar o Edge Gateway para permitir a autenticação Kerberos

Recomenda-se colocar as contas de administrador do domínio AD no grupo Protected Users. Uma vez colocadas essas contas em Protected Users, as ligações NTLM deixam de ser possíveis e passa a utilizar-se o protocolo Kerberos.

Para que esta alteração seja tida em conta em CyberElements, o pacote krb5-config deve ser configurado nos servidores Edge Gateway para lhes permitir utilizar o Kerberos.

Nota

Para que esta parte funcione, deve estar aberto um fluxo Kerberos entre os servidores Edge Gateway e o servidor controlador de domínio AD (este servidor funciona como KDC, Kerberos Domain Controller).
Recorde-se que se trata de um fluxo UDP 88 por predefinição. A configuração seguinte recupera as informações Kerberos através de DNS, pelo que o fluxo UDP 53 também é necessário.

Utilize a linha de comandos seguinte:

1
dpkg-reconfigure krb5-config

Introduza o realm Kerberos escrevendo em maiúsculas o nome do seu domínio (FQDN).

Exemplo

domain: domain.local
realm: DOMAIN.LOCAL

Responda depois <NO> para não ter de efetuar nenhuma configuração manual. Neste caso, todas as informações relativas ao Kerberos serão recuperadas através de DNS.

Informação

Para todos os ajustes avançados e manuais, será necessário modificar o ficheiro /etc/krb5.conf (não é necessário reiniciar nenhum serviço após a modificação).
As informações de configuração podem ser obtidas em man 5 krb5.conf.

Nesta fase, e se não for exigida nenhuma autenticação forte Kerberos, a ligação às aplicações RDP privilegiadas em modo sem agente (HTML5 ou não) deve funcionar com contas de utilizador pertencentes a Protected Users. A configuração da aplicação RDP deve cumprir determinados pré-requisitos.