ringkasan
Dalam lingkungan Active Directory, penggunaan Otentikasi Terintegrasi Windows (Kerberos) memungkinkan pengguna untuk menggunakan kredensial otentikasi yang sama yang mereka gunakan untuk masuk ke Windows.Single sign-on (SSO) otomatis ke CAMServer tanpa memerlukan login tambahan ke C&M. Bisa.
Secara tradisional, sistem ini memerlukan pembangunan menggunakan IIS/ASP.NET, tetapi dengan fitur ini, CAMServer secara langsung menangani otentikasi Kerberos. Hal ini memungkinkan konfigurasi SSO yang lebih sederhana menggunakan otentikasi Windows terintegrasi tanpa memerlukan server tambahan seperti IIS.
Alur SSO
Alur pemrosesan SSO
- Akses CAMServer
Pengguna mengakses CAMServer melalui browser. Setelah akses, token sementara untuk aplikasi dikirim melalui POST. - Permintaan Otentikasi
Setelah memverifikasi token sementara, CAMServer meminta autentikasi Windows (Negotiate) dari browser. - Akuisisi tiket Kerberos
Browser tersebut menggunakan informasi login Windows,
Dapatkan tiket layanan Kerberos dari KDC Active Directory. - Mengirimkan tiket Kerberos
Browser menggunakan tiket Kerberos yang telah diperoleh.
Header HTTP ditambahkan dan pesan dikirim ulang ke CAMServer. - Verifikasi Tiket
CAMServer menggunakan keytab untuk memverifikasi tiket Kerberos. Jika verifikasi berhasil, ia mengambil principal Kerberos yang terdapat dalam tiket tersebut. - Pencarian LDAP dan pencocokan pengguna CAM
Sistem melakukan pencarian LADP menggunakan principal Kerberos yang diambil untuk mendapatkan informasi pengguna dari AD dan membandingkannya dengan pengguna yang terdaftar di CAMServer. Jika ditemukan kecocokan, login diizinkan. - Login selesai
CAMServer mengeluarkan sesi login,
Pengguna dapat menggunakan CAMServer tanpa menampilkan layar login.
Jika Anda mengakses situs menggunakan nama domain selain FQDN yang digunakan untuk otentikasi Windows, atau jika Anda mengaksesnya dari PC yang tidak tergabung dalam domain, otentikasi login akan dilakukan pada server perintah dan manajemen (C&M).
Persyaratan pengoperasian
Lingkungan berikut diperlukan untuk menggunakan fitur ini.
Lingkungan Active Directory
- Domain Active Directory harus dibuat.
CAMServer
- Rencana UtamaMenggunakan
- CAMServer harus dapat diakses melalui Nama Domain yang Sepenuhnya Memenuhi Syarat (FQDN).
- Windows Server yang menjalankan CAMServer harus tergabung ke dalam domain Active Directory.
Untuk memeriksa domain mana yang terhubung dengan Windows Server yang ada, buka "Pengelola Server" → klik "Server Lokal" di menu sebelah kiri → klik "Nama Komputer" dan lihat kolom domain.
Pengguna
- Komputer pengguna harus terhubung ke domain dan masuk ke Windows melalui domain tersebut.
- Pengguna yang memenuhi syarat SSO adalah mereka yang ID penggunanya adalah Nama Prinsipal Pengguna (Anda harus terdaftar terlebih dahulu di CAMServer dalam format UPN (misalnya, user@camtest.com))
Browser yang didukung
Otentikasi SSO Windows tersedia di browser berikut.
- Microsoft Edge
- Google Chrome
- kamp
Mengenai konfigurasi load balancer
Autentikasi Windows (Kerberos) adalah metode autentikasi yang menggunakan header autentikasi HTTP untuk negosiasi, jadi CAMServer harus tetap berjalan di port 443, dan load balancer harus L4 (TLS passthrough).
Konfigurasi yang disarankan
ユーザ ──HTTPS──▶ L4ロードバランサー(TLSパススルー) ──HTTPS──▶ CAMServer(443)
Konfigurasi NG
ユーザ──HTTPS──▶ L7ロードバランサー(SSL終端) ──HTTP──▶ CAMServer(8080)
Prosedur Konstruksi
Prosedur pengaturan berikut akan dijelaskan berdasarkan "Contoh Konfigurasi".
Contoh konfigurasi
- FQDN untuk otentikasi Windows:
https://test.chat-messenger.com - Nama Domain Direktori Aktif:
camtest.com - Akun layanan:
cam-svc@camtest.com(CAMTEST\cam-svc)
Gambaran Umum Pendaftaran SPN
SPN (Service Principal Name) adalah nama yang secara unik mengidentifikasi layanan tertentu pada Direktori Aktif dalam autentikasi Kerberos. Jika Anda mengakses layanan menggunakan FQDN, mendaftarkan SPN akan memungkinkan klien untuk berhasil meminta tiket Kerberos untuk layanan yang Anda akses.
Misalnya https://test.chat-messenger.com Saat mengakses layanan, klien (browser) meminta tiket dari Active Directory yang menyatakan, "Saya ingin terhubung ke layanan bernama HTTP/test.chat-messenger.com." Active Directory memeriksa akun mana yang terkait dengan SPN dan menerbitkan tiket layanan yang sesuai. Jika SPN tidak terdaftar dengan benar, autentikasi Kerberos akan gagal.
Akun layanan
Buat akun layanan untuk otentikasi Kerberos. Meskipun ini dimungkinkan dengan pengguna domain, umumnya disarankan untuk memisahkan akun pengguna dan akun layanan untuk mencegah kesalahan yang tidak disengaja dan memperjelas ruang lingkup penerapan kebijakan kata sandi.OU = Akun Layanan Seperti ini, OU Pengguna Untuk membedakannya dari pengendali domain Active Directory,layanan kamera Buatlah.
Silakan periksa hal berikut di opsi akun Anda.
- Pastikan kata sandi Anda tidak pernah kedaluwarsa.
- Akun ini mendukung enkripsi Kerberos AES 256-bit.
Daftarkan diri untuk SPN dengan akun layanan Anda.
setspn -S HTTP/test.chat-messenger.com CAMTEST\cam-svcKami akan mendaftarkan SPN menggunakan akun layanan yang telah dibuat di atas.
Perangkat apa pun yang terhubung ke domain dapat digunakan. Namun, hak akses administrator domain diperlukan.
• SPN juga digunakan dalam komunikasi HTTPS.HTTP/nama hostAnda harus mendaftar dalam format ini.
Gunakan perintah berikut untuk memverifikasi bahwa SPN telah terdaftar.
setspn -L CAMTEST\cam-svcBuat keytab
Untuk memungkinkan CAMServer memvalidasi tiket Kerberos, buat file keytab untuk akun layanan. Jalankan perintah berikut di server manajemen Active Directory:
ktpass /out CAMServer\config\windowsAuth\cam.keytab /princ HTTP/test.chat-messenger.com@CAMTEST.COM /mapuser CAMTEST\cam-svc /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /pass "*******"Pengaturan CAMServer
Untuk menggunakan autentikasi Windows, tambahkan baris berikut ke file konfigurasi CAMServer (boot.ini). Harap ganti setiap nilai sesuai dengan lingkungan Anda.
# Kerberos レルム(通常は Active Directory ドメイン名を大文字で指定)
# 例: camtest.com ドメイン → CAMTEST.COM
cam.windowsAuth.realm=CAMTEST.COM
# Windows認証を行うFQDN
cam.windowsAuth.FQDN=test.chat-messenger.com
# Kerberos KDC
# 通常は Active Directory のドメインコントローラのFQDN。ポートTCP/UDP 88 は Kerberos 標準ポートでリッスンされている
cam.windowsAuth.kdc=ad.camtest.com:88
Mengatur opsi Internet
Tambahkan FQDN CAMServer ke zona intranet.
Pilih Opsi Internet, klik tab "Keamanan", dan pilih "Intranet lokal". Klik tombol "Situs", pilih "Lanjutan", dan tambahkan URL situs (https://test.chat-messenger.com).
Periksa masuk otomatis
Klik "Tingkat Khusus" dan di bawah "Otentikasi Pengguna" → "Logon", pastikan "Log on secara otomatis di zona intranet" dipilih.
Migrasi dari SSO menggunakan Otentikasi Windows Terintegrasi IIS
- Menghapus instalasi fungsionalitas IIS (Pengelola Server > Admin > Hapus Peran dan Fitur)
- Menghapus Instalasi Bundel Hosting ASP.NET Core
- Akun layanan tersebut adalahAkun ini mendukung enkripsi Kerberos AES 256-bit."memeriksa
- tombol membuat
- Di pengaturan Opsi Internet, tambahkan FQDN CAMServer ke zona Intranet (jika belum ditambahkan).
- Jika load balancer terhubung ke CAMServer di L7, letakkan sertifikat SSL pada CAMServer dan hubungkan di L4.
