Résultats de recherche :

×

S'inscrire Contactez-Nous

Configurer Kerberos/NTLM SSO avec Apache sous Windows

instructions étape par étape pour la configuration Authentification Kerberos sous Windows avec Apache. Découvrez comment configurer Kerberos pour une authentification utilisateur sécurisée et transparente, y compris la configuration initiale, les paramètres, configurations du navigateur.

Intégration LDAP/Active Directory sans effort pour WordPress Vidéo.

  • Ouvrez l'invite de commande dans Mode administrateur.
  • Exécutez la commande suivante pour ajouter Nom principal du service (SPN) pour le compte de service.
  • Setspn -s http/<computer-name>.<domain-name> <domain-user-account>

    Exemple : C:\Utilisateurs\Administrateur> setspn -S HTTP/nom_machine.domaine.com compte_service


    Connexion LDAP pour les sites intranet - Authentification unique SSO Kerberos

    À noter:"machinename.domain.com" est ici le nom de l'ordinateur. Assurez-vous que le problème peut être résolu sur le serveur Windows exécutant le service AD.


  • Vérifiez si cela a été correctement défini en exécutant la commande suivante :
  • setspn -l domain\service_account
  • Le résultat devrait lister http/nom de la machine.domaine.com
  • Ouvrez Utilisateurs et ordinateurs Active Directory et dans le menu supérieur, sélectionnez Voir >> Fonctionnalités avancées.
  • Ouvrez le compte de service et accédez au éditeur d'attributs , accédez à l'onglet servicePrincipalName pour vérifier le Entrée SPN.
  • Accédez à la Délégation languette.
  • Sélectionner Faites confiance à cet utilisateur pour la délégation à n'importe quel service (Kerberos uniquement).
Kerberos pour l'authentification Windows sur le serveur IIS

  • Cliquez à nouveau Appliquer.
  • Cliquez ici pour télécharger le module Apache.
  • Copiez le mod_authnz_sspi.so à partir de Apache24 > modules dossier et placez-le dans le répertoire modules (C:\xampp\apache\modules).
  • Copiez le sspipkgs.exe fichier de Apache24 -> corbeille et placez-le dans le dossier bin de votre dossier Xampp apache (.....\xampp\apache\bin) sur votre serveur Web.
  • Ouvrez httpd.conf (.....\xampp\apache\conf) et placez la ligne de code ci-dessous dans la section LoadModule.
  • LoadModule authnz_sspi_module modules/mod_authnz_sspi.so
  • Assurez-vous que les modules suivants ne sont pas commentés :
  • LoadModule authn_core_module modules/mod_authn_core.so
    LoadModule authz_core_module modules/mod_authz_core.so

  • Aussi, assurez-vous de activer l'extension ldap.
  • Ouvrez le fichier httpd.conf depuis (.....\xampp\apache\conf\httpd.conf).
    Accédez à et collez les lignes ci-dessous après #Require all Grants.
  • <Directory "...../xampp/htdocs">
    ......
    ......
    #Require all granted
    AllowOverride None Options None
    AuthType SSPI
    SSPIAuth On
    SSPIAuthoritative On
    Require valid-user
    </Directory>

  • Redémarrez votre Serveur Apache.

Connexion LDAP pour les sites intranet - Authentification unique SSO Kerberos

À noter: La configuration côté client permet au navigateur concerné d'utiliser SPNEGO pour négocier l'authentification Kerberos pour le navigateur. Vous devez vous assurer que le navigateur du système d'un utilisateur final est configuré pour prendre en charge l'authentification Kerberos.

Configuration générale de Kerberos SSO pour tous les navigateurs :

  • Allez dans le Panneau de configuration et cliquez sur Réseau et Internet >> Options Internet.
  • Cela ouvrira une fenêtre Propriétés Internet. Cliquer sur Sécurité >> Intranet local >> Sites.
Configurer les navigateurs pour l'authentification Kerberos avec les paramètres des options Internet
  • Après cela, cliquez sur le bouton Bouton Avancé.
Configurer les paramètres avancés des options Internet pour Kerberos SSO sur Chrome et Internet Explorer
  • Dans l' Ajouter ce site Web à la zone section, ajoutez l’URL du site Web auquel vous souhaitez vous connecter avec SSO.
Configurer le site Web dans la zone Intranet à partir des options Internet pour Kerberos SSO
  • Cliquez à nouveau Outils > Options Internet > Sécurité > Intranet local > Niveau personnalisé.
  • Faites défiler jusqu'aux options d'authentification utilisateur et sélectionnez Connexion automatique uniquement dans la zone Intranet.
Connexion automatique à la zone intranet via le protocole d'authentification Kerberos
  • Cliquez sur Ok puis redémarrez votre navigateur.

Une fois les paramètres ci-dessus définis, vous n'avez pas besoin de configurer les paramètres du navigateur pour Internet Explorer, Google Chrome et Apple Safari.

Internet Explorer:

Par défaut, les paramètres de configuration généraux du navigateur seront applicables, aucun paramètre supplémentaire n'est requis pour Internet Explorer.

Google Chrome:

Par défaut, les paramètres de configuration généraux du navigateur seront applicables, aucun paramètre supplémentaire n'est requis pour Google Chrome.

Mozilla Firefox:

  • Ouvrez le navigateur Mozilla Firefox et entrez about: config dans la barre d'adresse.
  • Recherchez réseau.négocier-auth.trusted-uris Nom de la préférence, puis cliquez sur Modifier. entrez le nom d'hôte ou le domaine du serveur Web protégé par Kerberos HTTP SPNEGO. Spécifiez plusieurs domaines et noms d'hôte séparés par une virgule.
Configurer Mozilla Firefox pour Kerberos SSO (authentification unique)
  • Recherchez réseau.automatic-ntlm-auth.trusted-uris Nom de la préférence, puis cliquez sur Modifier. entrez le nom d'hôte ou le domaine du serveur Web protégé par Kerberos HTTP SPNEGO. Spécifiez plusieurs domaines et noms d'hôte séparés par une virgule.
configurer les paramètres de Mozilla Firefox pour l'authentification Kerberos

  • Cliquez à nouveau OK puis redémarrez votre navigateur.

Apple Safari:

Safari sous Windows prend en charge SPNEGO sans configuration supplémentaire. Il prend en charge à la fois Kerberos et NTLM en tant que sous-mécanisme de SPENGO.


Oui, vous pouvez utiliser un utilisateur LDAP existant comme principal du service Kerberos. Cependant, cet utilisateur doit disposer d'un mot de passe défini pour ne jamais expirer. Veuillez vous assurer que ce compte n'est utilisé par aucun utilisateur, car l'application utilise ce compte comme principal du service Kerberos et le keytab correspondant pour obtenir un ticket Kerberos.

Toute authentification dans Kerberos se produit entre les clients et les serveurs. Par conséquent, toute entité qui reçoit un ticket de service pour un service Kerberos est appelée « client Kerberos » dans la terminologie Kerberos. Les utilisateurs sont souvent considérés comme des clients, mais n’importe quel mandant peut en être un.
Le Key Distribution Center, ou KDC en abrégé, est généralement appelé « serveur Kerberos ». Le service d'authentification (AS) et le service d'octroi de billets (TGS) sont tous deux mis en œuvre par le KDC. Chaque mot de passe connecté à chaque principal est stocké dans le KDC. Pour cette raison, il est essentiel que le KDC soit aussi sûr que possible.
L'expression « serveur d'applications » fait souvent référence aux logiciels Kerberos que les clients utilisent pour interagir tout en s'authentifiant à l'aide de tickets Kerberos. Un exemple de serveur d'applications est le démon telnet Kerberos.

Cela se produit lorsque le protocole NTLM est utilisé pour l'authentification au lieu de Kerberos.
Cela peut se produire pour plusieurs raisons :

  • Vérifiez si vous utilisez une machine jointe à un domaine pour accéder au site Web.
  • Assurez-vous que l'heure est synchronisée entre le serveur LDAP et le serveur Web.
  • Vérifiez si les paramètres de votre navigateur et les options Internet sont configurés pour Kerberos SSO.
  • Si vous rencontrez toujours ce problème, n'hésitez pas à nous contacter.



ADFS_sso ×
Bonjour!

Besoin d'aide? Nous sommes ici !

soutenez