Tổng quan
Bài viết sau đây giải thích cách cấu hình Xác thực Windows tích hợp (IWA) trong IIS trong môi trường cân bằng tải L4 + chấm dứt SSL.

Khi cấu hình phương pháp này, quá trình xác thực thường thất bại do cài đặt SPN (Tên chính của dịch vụ) không chính xác hoặc bị trùng lặp.
Bài viết này cung cấp giải thích toàn diện về việc đăng ký SPN và các thủ tục cần thiết.
Ví dụ về cấu trúc trong bài viết này
[Trình duyệt máy khách] | | Truy cập HTTPS v [Bộ cân bằng tải L4 (TCP 443)] | | vv [Máy chủ 1 (IIS)] [Máy chủ 2 (IIS)]
- Tên miền đầy đủ (FQDN):
sso.chat-messenger.com - Tên máy chủ IIS:
Máy chủ 1,Máy chủ 2 - Tài khoản dịch vụ dùng chung:
CAMTEST\cam-svc
Vấn đề: Lỗi trùng lặp SPN
Trong xác thực Windows tích hợp, máy khách sẽ tra cứu SPN cho FQDN của dịch vụ mà nó đang truy cập và lấy vé Kerberos cho tài khoản dịch vụ tương ứng.
setspn -S HTTP/sso.chat-messenger.com Server1$ setspn -S HTTP/sso.chat-messenger.com Server2$
Như đã đề cập ở trên, cùng một FQDN (sso.chat-messenger.comKhi đăng ký SPN cho các máy chủ khác nhau (Server1, Server2), lỗi sau đây xảy ra:
Đã tìm thấy SPN trùng lặp, hủy bỏ thao tác.
Giải pháp: Đăng ký SPN vào tài khoản dịch vụ dùng chung.
Khi sử dụng cùng một FQDN trên nhiều máy chủ, chỉ cần đăng ký một SPN duy nhất trong tài khoản dịch vụ dùng chung.
Tạo tài khoản dịch vụ dùng chung
Mặc dù tài khoản dịch vụ chạy trong nhóm ứng dụng IIS có thể là người dùng miền (miễn là nó thuộc nhóm Người dùng miền), nhưng nhìn chung nên tách biệt tài khoản dịch vụ khỏi người dùng thông thường để tránh các lỗi không mong muốn và làm rõ phạm vi áp dụng chính sách mật khẩu.OU = Tài khoản dịch vụ Như thế này, OU Người dùng Để phân biệt nó với bộ điều khiển miền Active Directory,dịch vụ camera Hãy tạo ra nó.

Đăng ký SPN bằng tài khoản dịch vụ của bạn.
Chúng tôi sẽ đăng ký SPN bằng tài khoản dịch vụ đã tạo ở trên.
setspn -S HTTP/sso.chat-messenger.com CAMTEST\cam-svc
Bất kỳ thiết bị nào được kết nối với miền đều được chấp nhận. Tuy nhiên, cần có quyền quản trị viên miền.
• SPN cũng được sử dụng trong giao tiếp HTTPS.HTTP/tên máy chủBạn phải đăng ký theo mẫu này.
Cấu hình nhóm ứng dụng IIS
Máy chủ 1, Máy chủ 2 Người dùng thực thi cho các nhóm ứng dụng trên cả hai máy chủ là tài khoản dịch vụ mà bạn đã tạo. CAMTEST\cam-svc Bộ

"Trình chỉnh sửa cấu hình" của IIS Manager
Để chuyển nhóm ứng dụng IIS sang tài khoản dịch vụ và đảm bảo xác thực Windows hoạt động chính xác với Kerberos, bạn cần cấu hình các thiết lập sau trong tính năng "Trình chỉnh sửa cấu hình" của Trình quản lý IIS:
system.webServer/security/authentication/windowsAuthenticationphầnsử dụng thông tin đăng nhập nhóm ứng dụngをĐÚNG VẬYBộuseKernelModeをSAIBộ

Thiết lập quyền "Đăng nhập với tư cách tác vụ xử lý hàng loạt" cho tài khoản dịch vụ dùng chung.
Nhóm ứng dụng phản hồi các yêu cầu từ web. w3wp.exeTiến trình xử lý được khởi chạy. Khi chạy tiến trình này bằng tài khoản dịch vụ dùng chung, tiến trình sẽ bị từ chối và xảy ra lỗi HTTP 503 nếu không được cấp quyền "Đăng nhập với tư cách tác vụ xử lý hàng loạt". Do đó, tài khoản dịch vụ dùng chung cần phải có quyền "Đăng nhập với tư cách tác vụ xử lý hàng loạt" (dựa trên GPO).
Các thiết lập tiếp theo cũng có thể được kiểm soát bởi chính sách bảo mật cục bộ của mỗi thiết bị đầu cuối IIS, nhưng có thể có những hạn chế do các chính sách tổ chức trong Đối tượng Chính sách Nhóm (GPO) trên bộ điều khiển miền Active Directory áp đặt. Trong trường hợp đó, cần phải kiểm soát ở cấp độ GPO, và phần này giải thích cách thực hiện điều đó.
Các bước để liên kết GPO với OU=ServiceAccounts
Tài khoản dịch vụCAMTEST\cam-svcをOU = Tài khoản dịch vụNếu được tạo ra trong
Nếu bạn không liên kết chính sách nhóm (ví dụ: IIS-BatchLogon-GPO) với đơn vị tổ chức này,dịch vụ cameraChính sách này không áp dụng. Vì tính áp dụng của GPO được xác định bởi "OU mà nó được liên kết", nên điều quan trọng là phải khớp vị trí của tài khoản với vị trí mà GPO được liên kết.
gpmc.mscThực thi lệnh và khởi chạy "Trình chỉnh sửa quản lý chính sách nhóm".- Ở ngăn bên trái
camtest.com/ServiceAccountsNhấp chuột phải vào OU → "Tạo một GPO cho miền này và liên kết nó với vùng chứa này." → Nhập bất kỳ tên nào (ví dụ)IIS-BatchLogon-GPO) - Tạo
IIS-BatchLogon-GPOBiên tập - Cấu hình máy tính → Cài đặt Windows → Cài đặt bảo mật → Chính sách cục bộ → Phân quyền người dùng → Đăng nhập với tư cách là một tác vụ xử lý hàng loạt
- Nhấp đúp chuột để mở hộp thoại.
CAMTEST\cam-svcThêm người dùng





Về việc áp dụng các thiết lập GPO
Để đảm bảo GPO được áp dụng chính xác trên máy chủ IIS mục tiêu... gpupdate /force Việc thực hiện thao tác này rất quan trọng. Điều này sẽ đảm bảo các thiết lập GPO có hiệu lực ngay lập tức. Điều này đặc biệt quan trọng khi cấp quyền "Đăng nhập với tư cách là tác vụ xử lý hàng loạt", vì có thể có sự chậm trễ trong việc thực thi chính sách. w3wp.exe Điều này có thể dẫn đến thất bại trong việc khởi nghiệp.
