KCD-Unterstützung (Kerberos Constrained Delegation) für die Zertifikatsauthentifizierung
Mobile Enterprise Gateway (MEG) unterstützt Kerberos Constrained Delegation (KCD) für Intranet-Sites, die Benutzerberechtigungsnachweise erfordern.
Bei Mobile Enterprise Gateway (MEG), Version 2.90 und früher, verwendet Mobile Enterprise Gateway (MEG) die Authentifizierung Kerberos mit Benutzernamen und Kennwort, um Kerberos Token abzurufen. Wenn ein Benutzer keinen Benutzernamen und kein Kennwort verwendet, kann Mobile Enterprise Gateway (MEG) kein Kerberos -Token aus dem Benutzerzertifikat abrufen.
Mit der Mobile Enterprise Gateway (MEG) -Version 2.91 verwendet der Mobile Enterprise Gateway (MEG) -Authentifizierungsanbieter Kerberos jetzt dedizierte Domänenkonten oder Kerberos Constrained Delegation (KCD), um einen Benutzer während der Kerberos -Authentifizierung zu verkörpern, sodass der Benutzer seine Anmeldeinformationen nicht erneut eingeben muss, um während der Zertifikatsauthentifizierung auf eine Site zuzugreifen.
- Es wird nur die Identität des Benutzers angenommen, der für Mobile Enterprise Gateway (MEG) mit einem Identitätszertifikat authentifiziert ist. Ein Benutzer, der für Mobile Enterprise Gateway (MEG) mit Benutzernamen-und Kennwortberechtigungsnachweisen authentifiziert wird, verwendet weiterhin das aktuelle Kerberos -Authentifizierungsverfahren.
- Wenn das Identitätszertifikat, das für die Mobile Enterprise Gateway (MEG) -Authentifizierung verwendet wird, eine PKI eines Drittanbieters ist (kein MaaS360® -Zertifikat), muss der Administrator die Einstellung " User Info Validation Against Corporate Directory" im Cloud Extender® Configuration Tool aktivieren.
- Mobile Agenten müssen mindestens die Zertifikatsauthentifizierung Mobile Enterprise Gateway (MEG) unterstützen.
- Wenn ein Servicekonto für die Annahme von Kerberos-Identitäten verwendet wird, muss dieses Konto mit den entsprechenden Delegierungsberechtigungen konfiguriert sein.
- Für die Mobile Enterprise Gateway (MEG) -Version 2.91 unterstützt Kerberos Constrained Delegation (KCD) nur ein KCD-Delegationskonto und kann nur in einer Domäne oder einem Wald verwendet werden. Der Zugriff auf alle HTTP-Ressourcen erfolgt über dieses Konto für Identitätsannahme.
- Wenn die Berechtigungsnachweise für das Stellvertreterkonto falsch eingegeben wurden, zeigt Mobile Enterprise Gateway (MEG) eine Statusseite '401 Unauthorized' und eine Fehlernachricht in der Protokolldatei an. Mit der Einstellung Benutzername des Stellvertreterkontos dürfen die Identitäten von Konten, die in Active Directory mit Sensibel markiert sind, nicht angenommen werden.
- Stellen Sie sicher, dass die Datei krb5.conf im Verzeichnis \ProgramData\Cloud Extender\AR\DATA die folgende Einstellung enthält: forwardable=true
Kerberos Constrained Delegation (KCD) aktivieren
- Wechseln Sie im Cloud Extender Configuration Toolzum Abschnitt "Enterprise Gateway". Die Einstellung Kerberos Constrained Delegation wird angezeigt.
- Aktivieren Sie das Kontrollkästchen KCD-Authentifizierung aktivieren.
- Wenn Mobile Enterprise Gateway (MEG) für die Verwendung der Authentifizierung Active Directory konfiguriert ist,
- Aktivieren Sie das Kontrollkästchen Dienstkonto verwenden, wodurch die Felder Benutzername des Delegiertenkontos und Passwort des Delegiertenkontos automatisch ausgefüllt werden. Diese Werte sind dieselben Werte, die für das Servicekonto während der Konfiguration von Cloud Extender konfiguriert werden. Sie können diese Werte nicht ändern.
- Klicken Sie auf Weiter. Das Cloud Extender-Konfigurationstool validiert die für das Konto eingegebenen Berechtigungsnachweise. Wenn der Benutzer auf eine Kerberos-Site zugreift, wird das Kerberos-Ticket im Namen des Benutzers vom konfigurierten KCD-Servicekonto abgerufen.
- Wenn Mobile Enterprise Gateway (MEG) für die Verwendung der LDAP-Authentifizierung konfiguriert ist,
- Die Felder Benutzername des Stellvertreterkontos und Kennwort des Stellvertreterkontos sind aktiviert und editierbar. Klicken Sie auf Weiter. Das Cloud Extender-Konfigurationstool validiert die für das Konto eingegebenen Berechtigungsnachweise. Wenn der Benutzer auf eine Kerberos-Site zugreift, wird das Kerberos-Ticket im Namen des Benutzers vom konfigurierten KCD-Servicekonto abgerufen.
- Wenn Mobile Enterprise Gateway (MEG) für die Verwendung der Authentifizierung Active Directory konfiguriert ist,