ringkasan
Artikel berikut menjelaskan cara mengkonfigurasi Otentikasi Windows Terintegrasi (IWA) di IIS dalam lingkungan load balancer L4 + terminasi SSL.

Saat mengkonfigurasi metode ini, autentikasi sering kali gagal karena pengaturan SPN (Service Principal Name) yang salah atau duplikat.
Artikel ini memberikan penjelasan komprehensif tentang pendaftaran SPN dan prosedur yang diperlukan.
Contoh struktur dalam artikel ini
[Browser Klien] | | Akses HTTPS v [Load Balancer L4 (TCP 443)] | | vv [Server1 (IIS)] [Server2 (IIS)]
- FQDN:
sso.chat-messenger.com - Nama host IIS:
Server1,Server2 - Akun layanan bersama:
CAMTEST\cam-svc
Masalah: Kesalahan duplikasi SPN
Dalam autentikasi Windows terintegrasi, klien mencari SPN untuk FQDN dari layanan yang diaksesnya dan memperoleh tiket Kerberos untuk akun layanan yang sesuai.
setspn -S HTTP/sso.chat-messenger.com Server1$ setspn -S HTTP/sso.chat-messenger.com Server2$
Seperti yang disebutkan di atas, FQDN yang sama (sso.chat-messenger.comSaat mendaftarkan SPN untuk host yang berbeda (Server1, Server2), terjadi kesalahan berikut:
SPN duplikat ditemukan, operasi dibatalkan.
Solusi: Daftarkan SPN ke akun layanan bersama.
Saat menggunakan FQDN yang sama di beberapa host, hanya satu SPN yang perlu didaftarkan di akun layanan bersama.
Membuat akun layanan bersama
Meskipun akun layanan yang berjalan di kumpulan aplikasi IIS dapat menjadi pengguna domain (selama termasuk dalam Pengguna Domain), umumnya disarankan untuk memisahkan akun layanan dari pengguna biasa untuk mencegah kesalahan yang tidak disengaja dan memperjelas ruang lingkup penerapan kebijakan kata sandi.OU = Akun Layanan Seperti ini, OU Pengguna Untuk membedakannya dari pengendali domain Active Directory,layanan kamera Buatlah.

Daftarkan diri untuk SPN dengan akun layanan Anda.
Kami akan mendaftarkan SPN menggunakan akun layanan yang telah dibuat di atas.
setspn -S HTTP/sso.chat-messenger.com CAMTEST\cam-svc
Perangkat apa pun yang terhubung ke domain dapat digunakan. Namun, hak akses administrator domain diperlukan.
• SPN juga digunakan dalam komunikasi HTTPS.HTTP/nama hostAnda harus mendaftar dalam format ini.
Konfigurasi Kumpulan Aplikasi IIS
Server1, Server2 Pengguna yang menjalankan eksekusi untuk kumpulan aplikasi di kedua server adalah akun layanan yang telah Anda buat. CAMTEST\cam-svc Mengatur

"Editor Konfigurasi" IIS Manager
Untuk mengubah kumpulan aplikasi IIS ke akun layanan dan memastikan autentikasi Windows berfungsi dengan benar dengan Kerberos, Anda perlu mengkonfigurasi pengaturan berikut di fitur "Editor Konfigurasi" pada IIS Manager:
sistem.serverweb/keamanan/autentikasi/autentikasiwindowsbagiangunakanKredensialAppPoolをBENARMengaturgunakanKernelModeをPALSUMengatur

Mengatur izin "Masuk sebagai tugas batch" untuk akun layanan bersama.
Application pool merespons permintaan web. w3wp.exeProses pekerja diluncurkan. Saat menjalankan proses ini menggunakan akun layanan bersama, proses akan ditolak dan kesalahan HTTP 503 akan terjadi jika izin "Masuk sebagai pekerjaan batch" tidak diberikan. Oleh karena itu, akun layanan bersama perlu memiliki izin "Masuk sebagai pekerjaan batch" (berbasis GPO).
Pengaturan selanjutnya juga dapat dikendalikan oleh kebijakan keamanan lokal dari setiap terminal IIS, tetapi mungkin ada pembatasan yang diberlakukan oleh kebijakan organisasi dalam Objek Kebijakan Grup (GPO) pada pengendali domain Direktori Aktif. Dalam hal ini, kontrol diperlukan pada tingkat GPO, dan bagian ini menjelaskan cara melakukannya.
Langkah-langkah untuk menautkan GPO ke OU=ServiceAccounts
Akun layananCAMTEST\cam-svcをOU = Akun LayananJika dibuat di
Jika Anda tidak menautkan kebijakan grup (misalnya, IIS-BatchLogon-GPO) ke OU ini,layanan kameraKebijakan tersebut tidak berlaku. Karena penerapan GPO ditentukan oleh "OU mana yang ditautkannya," penting untuk mencocokkan lokasi akun dengan lokasi tempat GPO ditautkan.
gpmc.mscJalankan perintah dan luncurkan "Editor Manajemen Kebijakan Grup".- Di panel sebelah kiri
camtest.com/AkunLayananKlik kanan pada OU → "Buat GPO untuk domain ini dan tautkan ke kontainer ini." → Masukkan nama apa pun (contoh)IIS-BatchLogon-GPO) - Dibuat
IIS-BatchLogon-GPOEdit - Konfigurasi Komputer → Pengaturan Windows → Pengaturan Keamanan → Kebijakan Lokal → Penugasan Hak Pengguna → Masuk sebagai pekerjaan batch
- Klik dua kali untuk membuka kotak dialog.
CAMTEST\cam-svcTambahkan pengguna





Mengenai penerapan pengaturan GPO
Untuk memastikan GPO diterapkan dengan benar, pada server IIS target... gpupdate /force Penting untuk melakukan tindakan ini. Ini akan memastikan bahwa pengaturan GPO berlaku segera. Hal ini sangat penting terutama saat memberikan izin "Masuk sebagai pekerjaan batch", karena mungkin ada penundaan dalam implementasi kebijakan. w3wp.exe Hal ini dapat menyebabkan kegagalan startup.
