अवलोकन
निम्नलिखित लेख में बताया गया है कि L4 लोड बैलेंसर + SSL टर्मिनेशन वातावरण में IIS में इंटीग्रेटेड विंडोज ऑथेंटिकेशन (IWA) को कैसे कॉन्फ़िगर किया जाए।

इस विधि को कॉन्फ़िगर करते समय, गलत या डुप्लिकेट एसपीएन (सर्विस प्रिंसिपल नेम) सेटिंग्स के कारण प्रमाणीकरण अक्सर विफल हो जाता है।
यह लेख एसपीएन पंजीकरण और आवश्यक प्रक्रियाओं की विस्तृत व्याख्या प्रदान करता है।
इस लेख में उदाहरण संरचना दी गई है।
[क्लाइंट ब्राउज़र] | | HTTPS एक्सेस v [L4 लोड बैलेंसर (TCP 443)] | | vv [सर्वर 1 (IIS)] [सर्वर 2 (IIS)]
- एफक्यूडीएन:
sso.chat-messenger.com - आईआईएस होस्टनाम:
सर्वर1,सर्वर2 - साझा सेवा खाता:
CAMTEST\cam-svc
समस्या: SPN डुप्लिकेट त्रुटि
एकीकृत विंडोज प्रमाणीकरण में, क्लाइंट उस सेवा के FQDN के लिए SPN देखता है जिसे वह एक्सेस कर रहा है और संबंधित सेवा खाते के लिए एक केर्बेरोस टिकट प्राप्त करता है।
setspn -S HTTP/sso.chat-messenger.com Server1$ setspn -S HTTP/sso.chat-messenger.com Server2$
जैसा कि ऊपर उल्लेख किया गया है, वही FQDN (sso.chat-messenger.comविभिन्न होस्टों (सर्वर1, सर्वर2) के लिए SPN पंजीकृत करते समय, निम्नलिखित त्रुटि उत्पन्न होती है:
डुप्लिकेट SPN पाया गया, ऑपरेशन रद्द किया जा रहा है।.
समाधान: SPN को एक साझा सेवा खाते में पंजीकृत करें।
जब एक ही FQDN का उपयोग कई होस्टों में किया जाता है, तो साझा सेवा खाते में केवल एक SPN को पंजीकृत करने की आवश्यकता होती है।
साझा सेवा खाता बनाना
हालांकि आईआईएस एप्लिकेशन पूल में चलने वाला एक सेवा खाता एक डोमेन उपयोगकर्ता हो सकता है (जब तक कि वह डोमेन उपयोगकर्ताओं से संबंधित हो), फिर भी आकस्मिक त्रुटियों को रोकने और पासवर्ड नीति के अनुप्रयोग के दायरे को स्पष्ट करने के लिए सेवा खातों को नियमित उपयोगकर्ताओं से अलग रखने की आमतौर पर अनुशंसा की जाती है।OU = सेवा खाते इस तरह, ओयू उपयोगकर्ताओं इसे एक्टिव डायरेक्टरी डोमेन कंट्रोलर से अलग करने के लिए,कैम-एसवीसी इसे बनाइए।

अपने सेवा खाते के साथ SPN के लिए पंजीकरण करें।
हम ऊपर बनाए गए सेवा खाते का उपयोग करके एसपीएन को पंजीकृत करेंगे।
setspn -S HTTP/sso.chat-messenger.com CAMTEST\cam-svc
डोमेन से जुड़ा कोई भी उपकरण स्वीकार्य है। हालांकि, इसके लिए डोमेन प्रशासक के विशेषाधिकार आवश्यक हैं।
• SPN का उपयोग HTTPS संचार में भी किया जाता है।HTTP/होस्टनेमआपको इस प्रारूप में पंजीकरण करना होगा।
आईआईएस एप्लिकेशन पूल कॉन्फ़िगरेशन
सर्वर1, सर्वर2 दोनों सर्वरों पर एप्लिकेशन पूल के लिए निष्पादन उपयोगकर्ता वही सेवा खाता है जिसे आपने बनाया था। CAMTEST\cam-svc तय करना

आईआईएस मैनेजर का "कॉन्फ़िगरेशन एडिटर"
IIS एप्लिकेशन पूल को सर्विस अकाउंट में बदलने और यह सुनिश्चित करने के लिए कि विंडोज प्रमाणीकरण केर्बेरोस के साथ सही ढंग से काम करता है, आपको IIS मैनेजर के "कॉन्फ़िगरेशन एडिटर" फ़ीचर में निम्नलिखित सेटिंग्स को कॉन्फ़िगर करना होगा:
system.webServer/security/authentication/windowsAuthenticationअनुभागuseAppPoolCredentialsをसत्यतय करनायूज़कर्नेलमोडをअसत्यतय करना

साझा सेवा खाते के लिए "बैच जॉब के रूप में लॉग ऑन करें" अनुमति सेट करना।
एप्लिकेशन पूल वेब अनुरोधों का जवाब देता है। w3wp.exeवर्कर प्रोसेस शुरू हो गया है। यदि इस प्रोसेस को साझा सेवा खाते का उपयोग करके चलाया जाता है, तो "बैच जॉब के रूप में लॉग ऑन करें" अनुमति न होने पर प्रोसेस को अस्वीकार कर दिया जाएगा और HTTP 503 त्रुटि उत्पन्न होगी। इसलिए, साझा सेवा खाते के पास "बैच जॉब के रूप में लॉग ऑन करें" अनुमति (GPO-आधारित) होनी आवश्यक है।
आगे की सेटिंग्स को प्रत्येक IIS टर्मिनल की स्थानीय सुरक्षा नीति द्वारा भी नियंत्रित किया जा सकता है, लेकिन एक्टिव डायरेक्टरी डोमेन कंट्रोलर पर ग्रुप पॉलिसी ऑब्जेक्ट (GPO) में संगठनात्मक नीतियों द्वारा कुछ प्रतिबंध लगाए जा सकते हैं। ऐसी स्थिति में, GPO स्तर पर नियंत्रण आवश्यक होता है, और यह अनुभाग बताता है कि ऐसा कैसे किया जाए।
GPO को OU=ServiceAccounts से लिंक करने के चरण
सेवा खाताCAMTEST\cam-svcをOU = सेवा खातेयदि बनाया गया है
यदि आप इस OU से किसी समूह नीति (जैसे, IIS-BatchLogon-GPO) को लिंक नहीं करते हैं,कैम-एसवीसीयह नीति लागू नहीं होगी। चूंकि जीपीओ की प्रयोज्यता इस बात पर निर्भर करती है कि यह किस ओयू से जुड़ा है, इसलिए खाते के स्थान को उस स्थान से मिलाना महत्वपूर्ण है जिससे जीपीओ जुड़ा हुआ है।
जीपीएमसी.एमएससीकमांड को निष्पादित करें और "ग्रुप पॉलिसी मैनेजमेंट एडिटर" लॉन्च करें।- बाएं फलक में
camtest.com/ServiceAccountsOU पर राइट-क्लिक करें → "इस डोमेन के लिए एक जीपीओ बनाएं और इसे इस कंटेनर से लिंक करें।" → कोई भी नाम दर्ज करें (उदाहरण)IIS-बैचलॉगऑन-जीपीओ) - बनाया था
IIS-बैचलॉगऑन-जीपीओसंपादन करना - कंप्यूटर कॉन्फ़िगरेशन → विंडोज़ सेटिंग्स → सुरक्षा सेटिंग्स → स्थानीय नीतियां → उपयोगकर्ता अधिकार निर्धारण → बैच जॉब के रूप में लॉग ऑन करें
- संवाद बॉक्स खोलने के लिए उस पर दो बार क्लिक करें।
CAMTEST\cam-svcउपयोगकर्ता जोड़ें





जीपीओ सेटिंग्स के अनुप्रयोग के संबंध में
यह सुनिश्चित करने के लिए कि जीपीओ सही ढंग से लागू हो, लक्ष्य आईआईएस सर्वर पर... जीपी अपडेट /फोर्स यह कार्रवाई करना महत्वपूर्ण है। इससे यह सुनिश्चित होगा कि जीपीओ सेटिंग्स तुरंत प्रभावी हो जाएं। "बैच जॉब के रूप में लॉग ऑन करें" अनुमति प्रदान करते समय यह विशेष रूप से महत्वपूर्ण है, क्योंकि नीति के कार्यान्वयन में देरी हो सकती है। w3wp.exe इससे स्टार्टअप की विफलता हो सकती है।
