Configurar Kerberos/NTLM SSO com Apache no Windows
Visão geral
diretrizes passo a passo para configuração Autenticação Kerberos no Windows com Apache. Aprenda a configurar o Kerberos para autenticação de usuário segura e contínua, incluindo configuração inicial, configurações, configurações do navegador.
Integração LDAP/Active Directory sem esforço para WordPress Vídeo.
SSO com Apache no Windows XAMPP Server:
- Abra o prompt de comando em Modo de administrador.
- Execute o seguinte comando para adicionar Nome da entidade de serviço (SPN) para a conta de serviço.
- Verifique se isso foi definido corretamente executando o seguinte comando:
- O resultado deve listar http/nomedamáquina.domínio.com
- Abra Usuários e Computadores do Active Directory e, no menu superior, selecione Ver >> Recursos avançados.
- Abra a conta de serviço e vá para editor de atributos guia, navegue até a servicePrincipalName para verificar o Entrada SPN.
- Navegue até a Delegação aba.
- Selecionar Confiar neste usuário para delegação a qualquer serviço (somente Kerberos).
Setspn -s http/<computer-name>.<domain-name> <domain-user-account>
Exemplo: C:\Usuários\Administrador> setspn -S HTTP/nomedamáquina.domínio.com conta_de_serviço
Observação:"machinename.domain.com" aqui é o nome do computador. Certifique-se de que ele possa ser resolvido no servidor Windows que executa o serviço AD.
setspn -l domain\service_account

- Clique Inscreva-se.
- Clique aqui para baixar o módulo apache.
- Copie o mod_authnz_sspi.so da Apache24 > módulos pasta e coloque-a no diretório de módulos (C:\xampp\apache\modules).
- Copie o sspipkgs.exe arquivo de Apache24 -> bin pasta e coloque-a na pasta bin da sua pasta Xampp Apache (.....\xampp\apache\bin) no seu servidor web.
- Abra httpd.conf (.....\xampp\apache\conf) e coloque a linha de código abaixo na seção LoadModule.
- Certifique-se de que os seguintes módulos não estejam comentados:
- Além disso, certifique-se de habilitar extensão ldap.
- Abra o arquivo httpd.conf em (.....\xampp\apache\conf\httpd.conf).
Acesse e cole as linhas abaixo depois de #Require all grants. - Reinicie seu Servidor Apache.
LoadModule authnz_sspi_module modules/mod_authnz_sspi.so
LoadModule authn_core_module modules/mod_authn_core.so
LoadModule authz_core_module modules/mod_authz_core.so
<Directory "...../xampp/htdocs">
......
......
#Require all granted
AllowOverride None Options None
AuthType SSPI
SSPIAuth On
SSPIAuthoritative On
Require valid-user
</Directory>
Configurar navegadores para Kerberos SSO:
Observação: A configuração do lado do cliente permite que o navegador respectivo use o SPNEGO para negociar a autenticação Kerberos para o navegador. Você deve garantir que o navegador no sistema do usuário final esteja configurado para suportar a autenticação Kerberos.
Configuração geral do Kerberos SSO para todos os navegadores:
- Vá ao Painel de Controle e clique em Rede e Internet >> Opções de Internet.
- Isso abrirá uma janela de Propriedades da Internet. Clique em Segurança >> Intranet Local >> Sites.

- Depois disso, clique no Botão Avançado.

- De acordo com o relatório Adicione este site à zona seção adicione a URL do site no qual você deseja fazer login com SSO.

- Clique Ferramentas > Opções da Internet > Segurança > Intranet local > Nível personalizado.
- Role para baixo até as opções de Autenticação do Usuário e selecione Login automático apenas na zona da Intranet.

- Clique em Ok botão e reinicie o navegador.
Depois de fazer as configurações acima, você não precisa configurar os navegadores Internet Explorer, Google Chrome e Apple Safari.
- Internet Explorer
- Google Chrome
- Mozilla Firefox
- apple Safari
Perguntas Frequentes
Mais perguntas frequentes ➔Posso usar um usuário LDAP existente como principal do serviço Kerberos?
Sim, você pode usar um usuário LDAP existente como principal do serviço Kerberos. No entanto, esse usuário deve ter uma senha definida para nunca expirar. Certifique-se de que essa conta não seja usada por nenhum usuário, pois o aplicativo a utiliza como principal do serviço Kerberos e o keytab correspondente para obter um tíquete Kerberos.
O que é um "cliente Kerberos", "servidor Kerberos" e "servidor de aplicativos"?
Toda a autenticação no Kerberos ocorre entre clientes e servidores. Portanto, qualquer entidade que receba um tíquete de serviço para um serviço Kerberos é chamada de "cliente Kerberos" na terminologia Kerberos. Usuários são frequentemente considerados clientes, mas qualquer entidade principal pode ser um.
O Centro de Distribuição de Chaves, ou KDC, é normalmente chamado de "servidor Kerberos". Tanto o Serviço de Autenticação (AS) quanto o Serviço de Concessão de Tíquetes (TGS) são implementados pelo KDC. Todas as senhas conectadas a cada entidade principal são armazenadas no KDC. Por isso, é essencial que o KDC seja o mais seguro possível.
O termo "servidor de aplicações" geralmente se refere a softwares Kerberizados que os clientes usam para interagir durante a autenticação usando tickets Kerberos. Um exemplo de servidor de aplicações é o daemon telnet Kerberos.
Por que estou recebendo uma solicitação para inserir minhas credenciais?
Isso acontece quando o protocolo NTLM é usado para autenticação em vez do Kerberos.
Isso pode ocorrer por vários motivos:
- Verifique se você está usando uma máquina associada a um domínio para acessar o site.
- Certifique-se de que o horário esteja sincronizado entre o servidor LDAP e o servidor web.
- Confirme se as configurações do seu navegador e as opções da Internet estão configuradas para o Kerberos SSO.
- Se você ainda estiver enfrentando esse problema, sinta-se à vontade para entrar em contato conosco.


