Procurar Resultados :

×

Registrar Contato

Configurar Kerberos/NTLM SSO com Apache no Windows

diretrizes passo a passo para configuração Autenticação Kerberos no Windows com Apache. Aprenda a configurar o Kerberos para autenticação de usuário segura e contínua, incluindo configuração inicial, configurações, configurações do navegador.

Integração LDAP/Active Directory sem esforço para WordPress Vídeo.

  • Abra o prompt de comando em Modo de administrador.
  • Execute o seguinte comando para adicionar Nome da entidade de serviço (SPN) para a conta de serviço.
  • Setspn -s http/<computer-name>.<domain-name> <domain-user-account>

    Exemplo: C:\Usuários\Administrador> setspn -S HTTP/nomedamáquina.domínio.com conta_de_serviço


    Login LDAP para sites de intranet - login único SSO Kerberos

    Observação:"machinename.domain.com" aqui é o nome do computador. Certifique-se de que ele possa ser resolvido no servidor Windows que executa o serviço AD.


  • Verifique se isso foi definido corretamente executando o seguinte comando:
  • setspn -l domain\service_account
  • O resultado deve listar http/nomedamáquina.domínio.com
  • Abra Usuários e Computadores do Active Directory e, no menu superior, selecione Ver >> Recursos avançados.
  • Abra a conta de serviço e vá para editor de atributos guia, navegue até a servicePrincipalName para verificar o Entrada SPN.
  • Navegue até a Delegação aba.
  • Selecionar Confiar neste usuário para delegação a qualquer serviço (somente Kerberos).
Kerberos para autenticação do Windows no servidor IIS

  • Clique Inscreva-se.
  • Clique aqui para baixar o módulo apache.
  • Copie o mod_authnz_sspi.so da Apache24 > módulos pasta e coloque-a no diretório de módulos (C:\xampp\apache\modules).
  • Copie o sspipkgs.exe arquivo de Apache24 -> bin pasta e coloque-a na pasta bin da sua pasta Xampp Apache (.....\xampp\apache\bin) no seu servidor web.
  • Abra httpd.conf (.....\xampp\apache\conf) e coloque a linha de código abaixo na seção LoadModule.
  • LoadModule authnz_sspi_module modules/mod_authnz_sspi.so
  • Certifique-se de que os seguintes módulos não estejam comentados:
  • LoadModule authn_core_module modules/mod_authn_core.so
    LoadModule authz_core_module modules/mod_authz_core.so

  • Além disso, certifique-se de habilitar extensão ldap.
  • Abra o arquivo httpd.conf em (.....\xampp\apache\conf\httpd.conf).
    Acesse e cole as linhas abaixo depois de #Require all grants.
  • <Directory "...../xampp/htdocs">
    ......
    ......
    #Require all granted
    AllowOverride None Options None
    AuthType SSPI
    SSPIAuth On
    SSPIAuthoritative On
    Require valid-user
    </Directory>

  • Reinicie seu Servidor Apache.

Login LDAP para sites de intranet - login único SSO Kerberos

Observação: A configuração do lado do cliente permite que o navegador respectivo use o SPNEGO para negociar a autenticação Kerberos para o navegador. Você deve garantir que o navegador no sistema do usuário final esteja configurado para suportar a autenticação Kerberos.

Configuração geral do Kerberos SSO para todos os navegadores:

  • Vá ao Painel de Controle e clique em Rede e Internet >> Opções de Internet.
  • Isso abrirá uma janela de Propriedades da Internet. Clique em Segurança >> Intranet Local >> Sites.
Configurar navegadores para autenticação Kerberos com configurações de opções de internet
  • Depois disso, clique no Botão Avançado.
Configurar as configurações avançadas das opções da Internet para o Kerberos SSO no Chrome e no Internet Explorer
  • De acordo com o relatório Adicione este site à zona seção adicione a URL do site no qual você deseja fazer login com SSO.
Configurar site na Zona de Intranet a partir das opções de internet para Kerberos SSO
  • Clique Ferramentas > Opções da Internet > Segurança > Intranet local > Nível personalizado.
  • Role para baixo até as opções de Autenticação do Usuário e selecione Login automático apenas na zona da Intranet.
Logon automático na zona da intranet usando o protocolo de autenticação Kerberos
  • Clique em Ok botão e reinicie o navegador.

Depois de fazer as configurações acima, você não precisa configurar os navegadores Internet Explorer, Google Chrome e Apple Safari.

Internet Explorer:

Por padrão, as configurações gerais do navegador serão aplicáveis, não sendo necessárias mais configurações adicionais para o Internet Explorer.

Google Chrome:

Por padrão, as configurações gerais do navegador serão aplicáveis, não sendo necessárias mais configurações adicionais para o Google Chrome.

Mozilla Firefox:

  • Abra o navegador Mozilla Firefox e digite about: config na barra de endereços.
  • Procurar por rede.negotiate-auth.trusted-uris Nome da preferência e clique em Editar. insira o nome do host ou o domínio do servidor web protegido pelo Kerberos HTTP SPNEGO. Especifique vários domínios e nomes de host separados por vírgula.
Configurar o Mozilla Firefox para Kerberos SSO (logon único)
  • Procurar por rede.automatic-ntlm-auth.trusted-uris Nome da Preferência e clique em Editar. Insira o nome do host ou o domínio do servidor web protegido pelo Kerberos HTTP SPNEGO. Especifique vários domínios e nomes de host separados por vírgula.
configurar as configurações do Mozilla Firefox para autenticação Kerberos

  • Clique OK e reinicie o navegador.

Safári de maçã:

O Safari no Windows suporta SPNEGO sem necessidade de configuração adicional. Ele suporta Kerberos e NTLM como submecanismo do SPNEGO.

Mais perguntas frequentes ➔

Sim, você pode usar um usuário LDAP existente como principal do serviço Kerberos. No entanto, esse usuário deve ter uma senha definida para nunca expirar. Certifique-se de que essa conta não seja usada por nenhum usuário, pois o aplicativo a utiliza como principal do serviço Kerberos e o keytab correspondente para obter um tíquete Kerberos.

Toda a autenticação no Kerberos ocorre entre clientes e servidores. Portanto, qualquer entidade que receba um tíquete de serviço para um serviço Kerberos é chamada de "cliente Kerberos" na terminologia Kerberos. Usuários são frequentemente considerados clientes, mas qualquer entidade principal pode ser um.
O Centro de Distribuição de Chaves, ou KDC, é normalmente chamado de "servidor Kerberos". Tanto o Serviço de Autenticação (AS) quanto o Serviço de Concessão de Tíquetes (TGS) são implementados pelo KDC. Todas as senhas conectadas a cada entidade principal são armazenadas no KDC. Por isso, é essencial que o KDC seja o mais seguro possível.
O termo "servidor de aplicações" geralmente se refere a softwares Kerberizados que os clientes usam para interagir durante a autenticação usando tickets Kerberos. Um exemplo de servidor de aplicações é o daemon telnet Kerberos.

Isso acontece quando o protocolo NTLM é usado para autenticação em vez do Kerberos.
Isso pode ocorrer por vários motivos:

  • Verifique se você está usando uma máquina associada a um domínio para acessar o site.
  • Certifique-se de que o horário esteja sincronizado entre o servidor LDAP e o servidor web.
  • Confirme se as configurações do seu navegador e as opções da Internet estão configuradas para o Kerberos SSO.
  • Se você ainda estiver enfrentando esse problema, sinta-se à vontade para entrar em contato conosco.



ADFS_sso ×
Olá!

Preciso de ajuda? Estamos bem aqui!

ajuda