MENU

Konfigurasi IIS untuk keberhasilan otentikasi Windows terintegrasi dalam lingkungan load balancer L4.

Daftar isi

ringkasan

Artikel berikut menjelaskan cara mengkonfigurasi Otentikasi Windows Terintegrasi (IWA) di IIS dalam lingkungan load balancer L4 + terminasi SSL.

Saat mengkonfigurasi metode ini, autentikasi sering kali gagal karena pengaturan SPN (Service Principal Name) yang salah atau duplikat.

Artikel ini memberikan penjelasan komprehensif tentang pendaftaran SPN dan prosedur yang diperlukan.

Contoh struktur dalam artikel ini

   [Browser Klien] | | Akses HTTPS v [Load Balancer L4 (TCP 443)] | | vv [Server1 (IIS)] [Server2 (IIS)]
  • FQDN: sso.chat-messenger.com
  • Nama host IIS: Server1, Server2
  • Akun layanan bersama:CAMTEST\cam-svc

Masalah: Kesalahan duplikasi SPN

Dalam autentikasi Windows terintegrasi, klien mencari SPN untuk FQDN dari layanan yang diaksesnya dan memperoleh tiket Kerberos untuk akun layanan yang sesuai.

setspn -S HTTP/sso.chat-messenger.com Server1$ setspn -S HTTP/sso.chat-messenger.com Server2$

Seperti yang disebutkan di atas, FQDN yang sama (sso.chat-messenger.comSaat mendaftarkan SPN untuk host yang berbeda (Server1, Server2), terjadi kesalahan berikut:

SPN duplikat ditemukan, operasi dibatalkan.

Solusi: Daftarkan SPN ke akun layanan bersama.

Saat menggunakan FQDN yang sama di beberapa host, hanya satu SPN yang perlu didaftarkan di akun layanan bersama.

Membuat akun layanan bersama

Meskipun akun layanan yang berjalan di kumpulan aplikasi IIS dapat menjadi pengguna domain (selama termasuk dalam Pengguna Domain), umumnya disarankan untuk memisahkan akun layanan dari pengguna biasa untuk mencegah kesalahan yang tidak disengaja dan memperjelas ruang lingkup penerapan kebijakan kata sandi.OU = Akun Layanan Seperti ini, OU Pengguna Untuk membedakannya dari pengendali domain Active Directory,layanan kamera Buatlah.

Daftarkan diri untuk SPN dengan akun layanan Anda.

Kami akan mendaftarkan SPN menggunakan akun layanan yang telah dibuat di atas.

setspn -S HTTP/sso.chat-messenger.com CAMTEST\cam-svc

Perangkat apa pun yang terhubung ke domain dapat digunakan. Namun, hak akses administrator domain diperlukan.
• SPN juga digunakan dalam komunikasi HTTPS.HTTP/nama hostAnda harus mendaftar dalam format ini.

Konfigurasi Kumpulan Aplikasi IIS

Server1, Server2 Pengguna yang menjalankan eksekusi untuk kumpulan aplikasi di kedua server adalah akun layanan yang telah Anda buat. CAMTEST\cam-svc Mengatur

"Editor Konfigurasi" IIS Manager

Untuk mengubah kumpulan aplikasi IIS ke akun layanan dan memastikan autentikasi Windows berfungsi dengan benar dengan Kerberos, Anda perlu mengkonfigurasi pengaturan berikut di fitur "Editor Konfigurasi" pada IIS Manager:

  • sistem.serverweb/keamanan/autentikasi/autentikasiwindows bagian
  • gunakanKredensialAppPoolBENAR Mengatur
  • gunakanKernelModePALSU Mengatur

Jika IIS berjalan pada pengendali domain, pengaturan ini mungkin tidak diperlukan.

Mengatur izin "Masuk sebagai tugas batch" untuk akun layanan bersama.

Application pool merespons permintaan web. w3wp.exeProses pekerja diluncurkan. Saat menjalankan proses ini menggunakan akun layanan bersama, proses akan ditolak dan kesalahan HTTP 503 akan terjadi jika izin "Masuk sebagai pekerjaan batch" tidak diberikan. Oleh karena itu, akun layanan bersama perlu memiliki izin "Masuk sebagai pekerjaan batch" (berbasis GPO).

Pengaturan selanjutnya juga dapat dikendalikan oleh kebijakan keamanan lokal dari setiap terminal IIS, tetapi mungkin ada pembatasan yang diberlakukan oleh kebijakan organisasi dalam Objek Kebijakan Grup (GPO) pada pengendali domain Direktori Aktif. Dalam hal ini, kontrol diperlukan pada tingkat GPO, dan bagian ini menjelaskan cara melakukannya.

Jika IIS berjalan pada pengendali domain, opsi "Masuk sebagai pekerjaan batch" mungkin tidak diperlukan.

Langkah-langkah untuk menautkan GPO ke OU=ServiceAccounts

Akun layananCAMTEST\cam-svcOU = Akun LayananJika dibuat di
Jika Anda tidak menautkan kebijakan grup (misalnya, IIS-BatchLogon-GPO) ke OU ini,layanan kameraKebijakan tersebut tidak berlaku. Karena penerapan GPO ditentukan oleh "OU mana yang ditautkannya," penting untuk mencocokkan lokasi akun dengan lokasi tempat GPO ditautkan.

  1. gpmc.msc Jalankan perintah dan luncurkan "Editor Manajemen Kebijakan Grup".
  2. Di panel sebelah kiricamtest.com/AkunLayanan Klik kanan pada OU → "Buat GPO untuk domain ini dan tautkan ke kontainer ini." → Masukkan nama apa pun (contoh)IIS-BatchLogon-GPO
  3. DibuatIIS-BatchLogon-GPOEdit
  4. Konfigurasi Komputer → Pengaturan Windows → Pengaturan Keamanan → Kebijakan Lokal → Penugasan Hak Pengguna → Masuk sebagai pekerjaan batch
  5. Klik dua kali untuk membuka kotak dialog.CAMTEST\cam-svc Tambahkan pengguna

Mengenai penerapan pengaturan GPO

Untuk memastikan GPO diterapkan dengan benar, pada server IIS target... gpupdate /force Penting untuk melakukan tindakan ini. Ini akan memastikan bahwa pengaturan GPO berlaku segera. Hal ini sangat penting terutama saat memberikan izin "Masuk sebagai pekerjaan batch", karena mungkin ada penundaan dalam implementasi kebijakan. w3wp.exe Hal ini dapat menyebabkan kegagalan startup.

  • URLをコピーしました!
Daftar isi