Gå till innehållet

Konfigurera Edge Gateway för att aktivera Kerberos-autentisering

Det rekommenderas att placera administratörskontona för AD-domänen i gruppen Protected Users. När dessa konton har placerats i Protected Users är NTLM-anslutningar inte längre möjliga och Kerberos-protokollet används.

För att denna ändring ska beaktas i CyberElements måste paketet krb5-config konfigureras på Edge Gateway-servrarna så att de kan använda Kerberos.

Obs

För att denna del ska fungera måste ett Kerberos-flöde vara öppet mellan Edge Gateway-servrarna och servern för AD-domänkontrollanten (denna server fungerar som KDC, Kerberos Domain Controller).
Som påminnelse handlar det som standard om ett flöde UDP 88. Följande konfiguration hämtar Kerberos-informationen via DNS, varför även flödet UDP 53 är nödvändigt.

Använd följande kommandorad:

1
dpkg-reconfigure krb5-config

Ange Kerberos-realmet genom att skriva namnet på din domän (FQDN) med versaler.

Exempel

domän: domain.local
realm: DOMAIN.LOCAL

Svara sedan <NO> så att du inte behöver utföra några manuella konfigurationer. I detta fall hämtas all Kerberos-relaterad information via DNS.

Information

För alla avancerade och manuella inställningar måste du ändra filen /etc/krb5.conf (ingen omstart av tjänsten krävs efter ändringen).
Konfigurationsinformationen finns via man 5 krb5.conf.

I detta skede, och om ingen stark Kerberos-autentisering krävs, bör anslutningen till privilegierade RDP-applikationer i agentlöst läge (HTML5 eller inte) fungera med användarkonton som tillhör Protected Users. Konfigurationen av RDP-applikationen måste uppfylla vissa förutsättningar.