अवलोकन
एक्टिव डायरेक्टरी वातावरण में, इंटीग्रेटेड विंडोज ऑथेंटिकेशन (केर्बेरोस) का उपयोग करने से उपयोगकर्ताओं को उन्हीं प्रमाणीकरण क्रेडेंशियल्स का उपयोग करने की अनुमति मिलती है जिनका उपयोग वे विंडोज में लॉग इन करने के लिए करते हैं।अतिरिक्त C&M लॉगिन की आवश्यकता के बिना CAMServer में स्वचालित सिंगल साइन-ऑन (SSO)। कर सकना।
परंपरागत रूप से, इस सिस्टम को बनाने के लिए IIS/ASP.NET का उपयोग करना आवश्यक था, लेकिन इस सुविधा के साथ, CAMServer सीधे Kerberos प्रमाणीकरण को संभालता है। इससे IIS जैसे अतिरिक्त सर्वरों की आवश्यकता के बिना एकीकृत Windows प्रमाणीकरण का उपयोग करके SSO का सरल कॉन्फ़िगरेशन संभव हो जाता है।
एसएसओ प्रवाह
एसएसओ प्रोसेसिंग प्रवाह
- CAMServer तक पहुंचें
उपयोगकर्ता ब्राउज़र के माध्यम से CAMServer तक पहुँचता है। पहुँच प्राप्त करने पर, एप्लिकेशन के लिए एक अस्थायी टोकन POST के माध्यम से भेजा जाता है। - प्रमाणीकरण अनुरोध
अस्थायी टोकन को सत्यापित करने के बाद, CAMServer ब्राउज़र से विंडोज प्रमाणीकरण (नेगोशिएट) का अनुरोध करता है। - केर्बेरोस टिकट प्राप्त करना
यह ब्राउज़र विंडोज लॉगिन जानकारी का उपयोग करता है।
एक्टिव डायरेक्टरी केडीसी से केर्बेरोस सेवा टिकट प्राप्त करें। - केर्बेरोस टिकट भेजना
ब्राउज़र प्राप्त केर्बेरोस टिकट का उपयोग करता है।
HTTP हेडर जोड़ा जाता है और संदेश को CAMServer को पुनः भेजा जाता है। - टिकट सत्यापन
CAMServer, Kerberos टिकटों को सत्यापित करने के लिए keytab का उपयोग करता है। सत्यापन सफल होने पर, यह टिकट में निहित Kerberos प्रिंसिपल को प्राप्त करता है। - LDAP खोज और CAM उपयोगकर्ता मिलान
यह सिस्टम प्राप्त केर्बेरोस प्रिंसिपल का उपयोग करके एलएडीपी खोज करता है ताकि एडी से उपयोगकर्ता की जानकारी प्राप्त की जा सके और इसकी तुलना सीएएमएसर्वर में पंजीकृत उपयोगकर्ता से की जा सके। यदि मिलान हो जाता है, तो लॉगिन की अनुमति दी जाती है। - लॉगिन पूर्ण हुआ
CAMServer एक लॉगिन सत्र जारी करता है,
उपयोगकर्ता लॉगिन स्क्रीन दिखाए बिना भी CAMServer का उपयोग कर सकते हैं।
यदि आप विंडोज प्रमाणीकरण के लिए उपयोग किए जाने वाले FQDN के अलावा किसी अन्य डोमेन नाम का उपयोग करके साइट तक पहुंचते हैं, या यदि आप किसी ऐसे पीसी से साइट तक पहुंचते हैं जो डोमेन से जुड़ा नहीं है, तो लॉगिन प्रमाणीकरण कमांड और प्रबंधन सर्वर (C&M) पर किया जाएगा।
परिचालन आवश्यकताएँ
इस सुविधा का उपयोग करने के लिए निम्नलिखित वातावरण आवश्यक है।
एक्टिव डायरेक्टरी वातावरण
- एक एक्टिव डायरेक्टरी डोमेन स्थापित किया जाना आवश्यक है।
CAMServer
- अंतिम योजनाका उपयोग करते हुए
- CAMServer को उसके पूर्णतः योग्य डोमेन नाम (FQDN) के माध्यम से सुलभ होना चाहिए।
- CAMServer चलाने वाले Windows Server को Active Directory डोमेन से जोड़ा जाना चाहिए।
यह जांचने के लिए कि कोई मौजूदा विंडोज सर्वर किन डोमेन से जुड़ा है, "सर्वर मैनेजर" पर जाएं → बाएं मेनू में "लोकल सर्वर" पर क्लिक करें → "कंप्यूटर नाम" पर क्लिक करें और डोमेन फ़ील्ड देखें।
उपयोगकर्ताओं
- उपयोगकर्ता का पीसी किसी डोमेन से जुड़ा होना चाहिए और डोमेन के माध्यम से विंडोज में लॉग इन होना चाहिए।
- एसएसओ के लिए पात्र उपयोगकर्ता वे हैं जिनकी उपयोगकर्ता आईडी है उपयोक्ताप्रिंसिपलनाम (आपको CAMServer पर UPN प्रारूप में पहले से पंजीकृत होना होगा) (उदाहरण के लिए, user@camtest.com)
समर्थित ब्राउज़र
विंडोज ऑथेंटिकेशन एसएसओ निम्नलिखित ब्राउज़रों में उपलब्ध है।
- माइक्रोसॉफ्ट एज
- गूगल क्रोम
- कैमैप
लोड बैलेंसर कॉन्फ़िगरेशन के संबंध में
विंडोज प्रमाणीकरण (केर्बेरोस) एक प्रमाणीकरण विधि है जो बातचीत के लिए HTTP प्रमाणीकरण हेडर का उपयोग करती है, इसलिए CAMServer को पोर्ट 443 पर चलते रहना चाहिए, और लोड बैलेंसर L4 (TLS पासथ्रू) होना चाहिए।
अनुशंसित कॉन्फ़िगरेशन
ユーザ ──HTTPS──▶ L4ロードバランサー(TLSパススルー) ──HTTPS──▶ CAMServer(443)
एनजी कॉन्फ़िगरेशन
ユーザ──HTTPS──▶ L7ロードバランサー(SSL終端) ──HTTP──▶ CAMServer(8080)
निर्माण प्रक्रिया
निम्नलिखित सेटअप प्रक्रिया को "कॉन्फ़िगरेशन उदाहरण" के आधार पर समझाया जाएगा।
कॉन्फ़िगरेशन उदाहरण
- विंडोज प्रमाणीकरण के लिए FQDN:
https://test.chat-messenger.com - एक्टिव डायरेक्टरी डोमेन नाम:
camtest.com - सेवा खाता:
cam-svc@camtest.com(CAMTEST\cam-svc)
एसपीएन पंजीकरण अवलोकन
SPN (सर्विस प्रिंसिपल नेम) एक ऐसा नाम है जो केर्बेरोस प्रमाणीकरण में एक्टिव डायरेक्ट्री पर एक विशिष्ट सेवा को विशिष्ट रूप से पहचानता है। यदि आप FQDN का उपयोग करके सेवा तक पहुंचते हैं, तो SPN पंजीकृत करने से क्लाइंट आपके द्वारा एक्सेस की जा रही सेवा के लिए सफलतापूर्वक केर्बेरोस टिकट का अनुरोध करने में सक्षम हो जाएगा।
उदाहरण के लिए https://test.chat-messenger.com सेवा का उपयोग करते समय, क्लाइंट (ब्राउज़र) एक्टिव डायरेक्टरी से एक टिकट का अनुरोध करता है जिसमें लिखा होता है, "मैं HTTP/test.chat-messenger.com नामक सेवा से जुड़ना चाहता/चाहती हूँ।" एक्टिव डायरेक्टरी जाँच करती है कि SPN किस खाते से जुड़ा है और उसके अनुसार सेवा टिकट जारी करती है। यदि SPN सही ढंग से पंजीकृत नहीं है, तो केर्बेरोस प्रमाणीकरण विफल हो जाएगा।
सेवा खाता
केर्बेरोस प्रमाणीकरण के लिए एक सेवा खाता बनाएँ। हालाँकि यह डोमेन उपयोगकर्ता के साथ भी संभव है, लेकिन आमतौर पर आकस्मिक त्रुटियों से बचने और पासवर्ड नीति के अनुप्रयोग के दायरे को स्पष्ट करने के लिए उपयोगकर्ता और सेवा खातों को अलग-अलग रखने की सलाह दी जाती है।OU=सेवा खाते जैसे, OU उपयोगकर्ताओं सक्रिय निर्देशिका डोमेन नियंत्रक,कैम-एसवीसी एक बनाने के
कृपया अपने खाता विकल्पों में निम्नलिखित की जाँच करें।
- अपना पासवर्ड कभी समाप्त न होने दें।
- यह खाता केर्बेरोस एईएस 256-बिट एन्क्रिप्शन का समर्थन करता है।
सेवा खाते के साथ SPN पंजीकृत करें
setspn -S HTTP/test.chat-messenger.com CAMTEST\cam-svcऊपर बनाए गए सेवा खाते का उपयोग करके SPN पंजीकृत करें।
- डोमेन का हिस्सा बनने वाले किसी भी उपकरण का उपयोग किया जा सकता है, लेकिन इसके लिए डोमेन प्रशासक विशेषाधिकार आवश्यक हैं।
・SPN का उपयोग HTTPS संचार में भी किया जाता हैHTTP/होस्टनामआपको निम्न प्रारूप में पंजीकरण करना होगा:
यह सत्यापित करने के लिए कि एसपीएन पंजीकृत है, निम्न कमांड का उपयोग करें।
setspn -L CAMTEST\cam-svcकीटैब बनाएं
CAMServer को Kerberos टिकटों को मान्य करने में सक्षम बनाने के लिए, सेवा खाते के लिए एक keytab फ़ाइल बनाएँ। Active Directory प्रबंधन सर्वर पर निम्न कमांड चलाएँ:
ktpass /out CAMServer\config\windowsAuth\cam.keytab /princ HTTP/test.chat-messenger.com@CAMTEST.COM /mapuser CAMTEST\cam-svc /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /pass "*******"CAMServer सेटिंग्स
विंडोज़ प्रमाणीकरण का उपयोग करने के लिए, CAMServer कॉन्फ़िगरेशन फ़ाइल (boot.ini) में निम्नलिखित जोड़ें। कृपया अपने वातावरण के अनुसार प्रत्येक मान को बदलें।
# Kerberos レルム(通常は Active Directory ドメイン名を大文字で指定)
# 例: camtest.com ドメイン → CAMTEST.COM
cam.windowsAuth.realm=CAMTEST.COM
# Windows認証を行うFQDN
cam.windowsAuth.FQDN=test.chat-messenger.com
# Kerberos KDC
# 通常は Active Directory のドメインコントローラのFQDN。ポートTCP/UDP 88 は Kerberos 標準ポートでリッスンされている
cam.windowsAuth.kdc=ad.camtest.com:88
इंटरनेट विकल्प सेट करना
इंट्रानेट ज़ोन में CAMServer का FQDN जोड़ें।
इंटरनेट विकल्प चुनें, "सुरक्षा" टैब पर क्लिक करें और "स्थानीय इंट्रानेट" चुनें। "साइटें" बटन पर क्लिक करें, "उन्नत" चुनें और साइट का यूआरएल (https://test.chat-messenger.com) जोड़ें।
स्वचालित लॉगऑन की जाँच करें
"कस्टम स्तर" पर क्लिक करें और "उपयोगकर्ता प्रमाणीकरण" → "लॉगऑन" के अंतर्गत, सुनिश्चित करें कि "इंट्रानेट ज़ोन में स्वचालित रूप से लॉग ऑन करें" चुना गया है।
आईआईएस इंटीग्रेटेड विंडोज ऑथेंटिकेशन का उपयोग करके एसएसओ से माइग्रेशन
- IIS की कार्यक्षमता को अनइंस्टॉल करना (सर्वर मैनेजर > एडमिन > रोल और फ़ीचर हटाएं)
- ASP.NET कोर होस्टिंग बंडल को अनइंस्टॉल करना
- सेवा खाता हैयह खाता केर्बेरोस एईएस 256-बिट एन्क्रिप्शन का समर्थन करता है।"जाँच करना
- कीटैब बनाएं
- इंटरनेट विकल्प सेटिंग में, CAMServer का FQDN इंट्रानेट ज़ोन में जोड़ें (यदि इसे अभी तक नहीं जोड़ा गया है)।
- यदि लोड बैलेंसर L7 पर CAMServer से जुड़ा था, तो CAMServer पर एक SSL प्रमाणपत्र लगाएं और L4 पर कनेक्ट करें।
