MENU

SSO dengan Otentikasi Windows Terintegrasi

Daftar isi

ringkasan

Dalam lingkungan Active Directory, penggunaan Otentikasi Terintegrasi Windows (Kerberos) memungkinkan pengguna untuk menggunakan kredensial otentikasi yang sama yang mereka gunakan untuk masuk ke Windows.Single sign-on (SSO) otomatis ke CAMServer tanpa memerlukan login tambahan ke C&M. Bisa.

Secara tradisional, sistem ini memerlukan pembangunan menggunakan IIS/ASP.NET, tetapi dengan fitur ini, CAMServer secara langsung menangani otentikasi Kerberos. Hal ini memungkinkan konfigurasi SSO yang lebih sederhana menggunakan otentikasi Windows terintegrasi tanpa memerlukan server tambahan seperti IIS.

Alur SSO

Alur pemrosesan SSO

  1. Akses CAMServer
    Pengguna mengakses CAMServer melalui browser. Setelah akses, token sementara untuk aplikasi dikirim melalui POST.
  2. Permintaan Otentikasi
    Setelah memverifikasi token sementara, CAMServer meminta autentikasi Windows (Negotiate) dari browser.
  3. Akuisisi tiket Kerberos
    Browser tersebut menggunakan informasi login Windows,
    Dapatkan tiket layanan Kerberos dari KDC Active Directory.
  4. Mengirimkan tiket Kerberos
    Browser menggunakan tiket Kerberos yang telah diperoleh.
    Header HTTP ditambahkan dan pesan dikirim ulang ke CAMServer.
  5. Verifikasi Tiket
    CAMServer menggunakan keytab untuk memverifikasi tiket Kerberos. Jika verifikasi berhasil, ia mengambil principal Kerberos yang terdapat dalam tiket tersebut.
  6. Pencarian LDAP dan pencocokan pengguna CAM
    Sistem melakukan pencarian LADP menggunakan principal Kerberos yang diambil untuk mendapatkan informasi pengguna dari AD dan membandingkannya dengan pengguna yang terdaftar di CAMServer. Jika ditemukan kecocokan, login diizinkan.
  7. Login selesai
    CAMServer mengeluarkan sesi login,
    Pengguna dapat menggunakan CAMServer tanpa menampilkan layar login.

Jika Anda mengakses situs menggunakan nama domain selain FQDN yang digunakan untuk otentikasi Windows, atau jika Anda mengaksesnya dari PC yang tidak tergabung dalam domain, otentikasi login akan dilakukan pada server perintah dan manajemen (C&M).

Persyaratan pengoperasian

Lingkungan berikut diperlukan untuk menggunakan fitur ini.

Lingkungan Active Directory

  • Domain Active Directory harus dibuat.

CAMServer

  • Rencana UtamaMenggunakan
  • CAMServer harus dapat diakses melalui Nama Domain yang Sepenuhnya Memenuhi Syarat (FQDN).
  • Windows Server yang menjalankan CAMServer harus tergabung ke dalam domain Active Directory.
    Untuk memeriksa domain mana yang terhubung dengan Windows Server yang ada, buka "Pengelola Server" → klik "Server Lokal" di menu sebelah kiri → klik "Nama Komputer" dan lihat kolom domain.

Pengguna

  • Komputer pengguna harus terhubung ke domain dan masuk ke Windows melalui domain tersebut.
  • Pengguna yang memenuhi syarat SSO adalah mereka yang ID penggunanya adalah Nama Prinsipal Pengguna (Anda harus terdaftar terlebih dahulu di CAMServer dalam format UPN (misalnya, user@camtest.com))

Browser yang didukung

Otentikasi SSO Windows tersedia di browser berikut.

  • Microsoft Edge
  • Google Chrome
  • kamp

Mengenai konfigurasi load balancer

Autentikasi Windows (Kerberos) adalah metode autentikasi yang menggunakan header autentikasi HTTP untuk negosiasi, jadi CAMServer harus tetap berjalan di port 443, dan load balancer harus L4 (TLS passthrough).

Konfigurasi yang disarankan

ユーザ ──HTTPS──▶ L4ロードバランサー(TLSパススルー) ──HTTPS──▶ CAMServer(443)

Konfigurasi NG

ユーザ──HTTPS──▶ L7ロードバランサー(SSL終端) ──HTTP──▶ CAMServer(8080)

Pada load balancer L7, penghentian TLS dan regenerasi HTTP terjadi,
Tampaknya banyak sistem yang tidak mendukung negosiasi otentikasi Windows (Kerberos).

Prosedur Konstruksi

Prosedur pengaturan berikut akan dijelaskan berdasarkan "Contoh Konfigurasi".

Contoh konfigurasi

  • FQDN untuk otentikasi Windows:https://test.chat-messenger.com
  • Nama Domain Direktori Aktif:camtest.com
  • Akun layanan:cam-svc@camtest.com (CAMTEST\cam-svc)

Gambaran Umum Pendaftaran SPN

SPN (Service Principal Name) adalah nama yang secara unik mengidentifikasi layanan tertentu pada Direktori Aktif dalam autentikasi Kerberos. Jika Anda mengakses layanan menggunakan FQDN, mendaftarkan SPN akan memungkinkan klien untuk berhasil meminta tiket Kerberos untuk layanan yang Anda akses.

Misalnya https://test.chat-messenger.com Saat mengakses layanan, klien (browser) meminta tiket dari Active Directory yang menyatakan, "Saya ingin terhubung ke layanan bernama HTTP/test.chat-messenger.com." Active Directory memeriksa akun mana yang terkait dengan SPN dan menerbitkan tiket layanan yang sesuai. Jika SPN tidak terdaftar dengan benar, autentikasi Kerberos akan gagal.

Akun layanan

Buat akun layanan untuk otentikasi Kerberos. Meskipun ini dimungkinkan dengan pengguna domain, umumnya disarankan untuk memisahkan akun pengguna dan akun layanan untuk mencegah kesalahan yang tidak disengaja dan memperjelas ruang lingkup penerapan kebijakan kata sandi.OU = Akun Layanan Seperti ini, OU Pengguna Untuk membedakannya dari pengendali domain Active Directory,layanan kamera Buatlah.

Jika Anda menentukan akun layanan saat memulai CAMServer sebagai layanan Windows, Anda dapat menggunakan pengguna yang sama.

Silakan periksa hal berikut di opsi akun Anda.

  • Pastikan kata sandi Anda tidak pernah kedaluwarsa.
  • Akun ini mendukung enkripsi Kerberos AES 256-bit.

Seperti yang dijelaskan di bawah ini ktpass Untuk menentukan AES256-SHA1, Anda perlu mengaktifkan dukungan untuk enkripsi AES 256-bit. Jika Anda tidak menentukannya, secara default akan menggunakan RC4, yang akan dihentikan penggunaannya di masa mendatang karena kerentanan keamanan.

Daftarkan diri untuk SPN dengan akun layanan Anda.

setspn -S HTTP/test.chat-messenger.com CAMTEST\cam-svc

Kami akan mendaftarkan SPN menggunakan akun layanan yang telah dibuat di atas.

Perangkat apa pun yang terhubung ke domain dapat digunakan. Namun, hak akses administrator domain diperlukan.
• SPN juga digunakan dalam komunikasi HTTPS.HTTP/nama hostAnda harus mendaftar dalam format ini.

Gunakan perintah berikut untuk memverifikasi bahwa SPN telah terdaftar.

setspn -L CAMTEST\cam-svc

Buat keytab

Untuk memungkinkan CAMServer memvalidasi tiket Kerberos, buat file keytab untuk akun layanan. Jalankan perintah berikut di server manajemen Active Directory:

ktpass /out CAMServer\config\windowsAuth\cam.keytab /princ HTTP/test.chat-messenger.com@CAMTEST.COM /mapuser CAMTEST\cam-svc /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /pass "*******"

- /out: Membuat folder bernama windowsAuth dan menghasilkan output ke CAMServer\config\windowsAuth\cam.keytab.
/princ: HTTP/ Ditetapkan dalam format @<nama domain dalam huruf besar>
- Kata sandi yang ditentukan di /pass: harus berupa kata sandi untuk akun layanan.
Jika Anda mengubah kata sandi akun layanan, Anda perlu membuat ulang file keytab.

Pengaturan CAMServer

Untuk menggunakan autentikasi Windows, tambahkan baris berikut ke file konfigurasi CAMServer (boot.ini). Harap ganti setiap nilai sesuai dengan lingkungan Anda.

# Kerberos レルム(通常は Active Directory ドメイン名を大文字で指定)
# 例: camtest.com ドメイン → CAMTEST.COM
cam.windowsAuth.realm=CAMTEST.COM

# Windows認証を行うFQDN
cam.windowsAuth.FQDN=test.chat-messenger.com

# Kerberos KDC
# 通常は Active Directory のドメインコントローラのFQDN。ポートTCP/UDP 88 は Kerberos 標準ポートでリッスンされている
cam.windowsAuth.kdc=ad.camtest.com:88

Mengatur opsi Internet

Tambahkan FQDN CAMServer ke zona intranet.

Pilih Opsi Internet, klik tab "Keamanan", dan pilih "Intranet lokal". Klik tombol "Situs", pilih "Lanjutan", dan tambahkan URL situs (https://test.chat-messenger.com).

Periksa masuk otomatis

Klik "Tingkat Khusus" dan di bawah "Otentikasi Pengguna" → "Logon", pastikan "Log on secara otomatis di zona intranet" dipilih.

Pengaturan ini diperlukan untuk semua terminal klien pengguna C&M, namun dapat dikelola secara terpusat menggunakan Konsol Manajemen Kebijakan Grup.

Migrasi dari SSO menggunakan Otentikasi Windows Terintegrasi IIS

  1. Menghapus instalasi fungsionalitas IIS (Pengelola Server > Admin > Hapus Peran dan Fitur)
  2. Menghapus Instalasi Bundel Hosting ASP.NET Core
  3. Akun layanan tersebut adalahAkun ini mendukung enkripsi Kerberos AES 256-bit."memeriksa
  4. tombol membuat
  5. Di pengaturan Opsi Internet, tambahkan FQDN CAMServer ke zona Intranet (jika belum ditambahkan).
  6.  Jika load balancer terhubung ke CAMServer di L7, letakkan sertifikat SSL pada CAMServer dan hubungkan di L4.
  • URLをコピーしました!
Daftar isi