Configurer Kerberos/NTLM SSO avec Apache sous Windows
Marché
instructions étape par étape pour la configuration Authentification Kerberos sous Windows avec Apache. Découvrez comment configurer Kerberos pour une authentification utilisateur sécurisée et transparente, y compris la configuration initiale, les paramètres, configurations du navigateur.
Intégration LDAP/Active Directory sans effort pour WordPress Vidéo.
SSO avec Apache sur Windows Xampp Server :
- Ouvrez l'invite de commande dans Mode administrateur.
- Exécutez la commande suivante pour ajouter Nom principal du service (SPN) pour le compte de service.
- Vérifiez si cela a été correctement défini en exécutant la commande suivante :
- Le résultat devrait lister http/nom de la machine.domaine.com
- Ouvrez Utilisateurs et ordinateurs Active Directory et dans le menu supérieur, sélectionnez Voir >> Fonctionnalités avancées.
- Ouvrez le compte de service et accédez au éditeur d'attributs , accédez à l'onglet servicePrincipalName pour vérifier le Entrée SPN.
- Accédez à la Délégation languette.
- Sélectionner Faites confiance à cet utilisateur pour la délégation à n'importe quel service (Kerberos uniquement).
Setspn -s http/<computer-name>.<domain-name> <domain-user-account>
Exemple : C:\Utilisateurs\Administrateur> setspn -S HTTP/nom_machine.domaine.com compte_service
À noter:"machinename.domain.com" est ici le nom de l'ordinateur. Assurez-vous que le problème peut être résolu sur le serveur Windows exécutant le service AD.
setspn -l domain\service_account

- Cliquez à nouveau Appliquer.
- Cliquez ici pour télécharger le module Apache.
- Copiez le mod_authnz_sspi.so à partir de Apache24 > modules dossier et placez-le dans le répertoire modules (C:\xampp\apache\modules).
- Copiez le sspipkgs.exe fichier de Apache24 -> corbeille et placez-le dans le dossier bin de votre dossier Xampp apache (.....\xampp\apache\bin) sur votre serveur Web.
- Ouvrez httpd.conf (.....\xampp\apache\conf) et placez la ligne de code ci-dessous dans la section LoadModule.
- Assurez-vous que les modules suivants ne sont pas commentés :
- Aussi, assurez-vous de activer l'extension ldap.
- Ouvrez le fichier httpd.conf depuis (.....\xampp\apache\conf\httpd.conf).
Accédez à et collez les lignes ci-dessous après #Require all Grants. - Redémarrez votre Serveur Apache.
LoadModule authnz_sspi_module modules/mod_authnz_sspi.so
LoadModule authn_core_module modules/mod_authn_core.so
LoadModule authz_core_module modules/mod_authz_core.so
<Directory "...../xampp/htdocs">
......
......
#Require all granted
AllowOverride None Options None
AuthType SSPI
SSPIAuth On
SSPIAuthoritative On
Require valid-user
</Directory>
Configurer les navigateurs pour Kerberos SSO :
À noter: La configuration côté client permet au navigateur concerné d'utiliser SPNEGO pour négocier l'authentification Kerberos pour le navigateur. Vous devez vous assurer que le navigateur du système d'un utilisateur final est configuré pour prendre en charge l'authentification Kerberos.
Configuration générale de Kerberos SSO pour tous les navigateurs :
- Allez dans le Panneau de configuration et cliquez sur Réseau et Internet >> Options Internet.
- Cela ouvrira une fenêtre Propriétés Internet. Cliquer sur Sécurité >> Intranet local >> Sites.

- Après cela, cliquez sur le bouton Bouton Avancé.

- Dans l' Ajouter ce site Web à la zone section, ajoutez l’URL du site Web auquel vous souhaitez vous connecter avec SSO.

- Cliquez à nouveau Outils > Options Internet > Sécurité > Intranet local > Niveau personnalisé.
- Faites défiler jusqu'aux options d'authentification utilisateur et sélectionnez Connexion automatique uniquement dans la zone Intranet.

- Cliquez sur Ok puis redémarrez votre navigateur.
Une fois les paramètres ci-dessus définis, vous n'avez pas besoin de configurer les paramètres du navigateur pour Internet Explorer, Google Chrome et Apple Safari.
- Internet Explorer
- Google Chrome
- Mozilla Firefox
- Apple Safari
FAQ
Plus de FAQ ➔Puis-je utiliser un utilisateur LDAP existant en tant que principal du service Kerberos ?
Oui, vous pouvez utiliser un utilisateur LDAP existant comme principal du service Kerberos. Cependant, cet utilisateur doit disposer d'un mot de passe défini pour ne jamais expirer. Veuillez vous assurer que ce compte n'est utilisé par aucun utilisateur, car l'application utilise ce compte comme principal du service Kerberos et le keytab correspondant pour obtenir un ticket Kerberos.
Qu'est-ce qu'un « client Kerberos », un « serveur Kerberos » et un « serveur d'applications » ?
Toute authentification dans Kerberos se produit entre les clients et les serveurs. Par conséquent, toute entité qui reçoit un ticket de service pour un service Kerberos est appelée « client Kerberos » dans la terminologie Kerberos. Les utilisateurs sont souvent considérés comme des clients, mais n’importe quel mandant peut en être un.
Le Key Distribution Center, ou KDC en abrégé, est généralement appelé « serveur Kerberos ». Le service d'authentification (AS) et le service d'octroi de billets (TGS) sont tous deux mis en œuvre par le KDC. Chaque mot de passe connecté à chaque principal est stocké dans le KDC. Pour cette raison, il est essentiel que le KDC soit aussi sûr que possible.
L'expression « serveur d'applications » fait souvent référence aux logiciels Kerberos que les clients utilisent pour interagir tout en s'authentifiant à l'aide de tickets Kerberos. Un exemple de serveur d'applications est le démon telnet Kerberos.
Pourquoi suis-je invité à saisir mes informations d'identification ?
Cela se produit lorsque le protocole NTLM est utilisé pour l'authentification au lieu de Kerberos.
Cela peut se produire pour plusieurs raisons :
- Vérifiez si vous utilisez une machine jointe à un domaine pour accéder au site Web.
- Assurez-vous que l'heure est synchronisée entre le serveur LDAP et le serveur Web.
- Vérifiez si les paramètres de votre navigateur et les options Internet sont configurés pour Kerberos SSO.
- Si vous rencontrez toujours ce problème, n'hésitez pas à nous contacter.


