Kerberos Delega Constrained Delegazione (KCD) per l'autenticazione del certificato
Mobile Enterprise Gateway (MEG) supporta Kerberos Constrained Delegazione (KCD) per i siti intranet che richiedono le credenziali dell'utente.
Per Mobile Enterprise Gateway (MEG) versione 2.90 e precedenti, Mobile Enterprise Gateway (MEG) utilizza l'autenticazione Kerberos con credenziali di nome utente e password per recuperare i token Kerberos. Se un utente non utilizza un nome utente e una password, Mobile Enterprise Gateway (MEG) non può recuperare un token Kerberos dal certificato utente.
Con la versione 2.91 di Mobile Enterprise Gateway (MEG), il provider di autenticazione di Mobile Enterprise Gateway (MEG) Kerberos utilizza ora account di dominio dedicati o Kerberos Constrained Delegation (KCD) per impersonare un utente durante l'autenticazione Kerberos in modo che l'utente non debba reinserire le proprie credenziali per accedere a un sito durante l'autenticazione con certificato.
- Solo l'utente che viene autenticato a Mobile Enterprise Gateway (MEG) con un Certificato di identità è impersonato. Un utente che viene autenticato a Mobile Enterprise Gateway (MEG) con le credenziali nome utente e password utilizza ancora il meccanismo di autenticazione Kerberos corrente.
- Se il certificato di identità utilizzato per l'autenticazione di Mobile Enterprise Gateway (MEG) è una PKI di terze parti (non il certificato MaaS360® ), l'amministratore deve abilitare l'impostazione User Info Validation Against Corporate Directory (Convalida informazioni utente contro la directory aziendale ) nello strumento di configurazione di Cloud Extender®.
- Gli agenti mobili devono supportare al minimo l'autenticazione del certificato Mobile Enterprise Gateway (MEG) .
- Se un Account di servizio viene utilizzato per le impersonazioni Kerberos , questo account deve essere configurato con corrispondenti diritti di delega.
- Per il Mobile Enterprise Gateway (MEG) versione 2.91, Kerberos Constrained Delegation (KCD) supporta solo un account delegato KCD e può essere utilizzato in un solo dominio o foresta. Tutte le risorse HTTP sono accessibili attraverso questo account di impersonificazione.
- Se le credenziali dell'account Delegate sono inserite in modo errato, Mobile Enterprise Gateway (MEG) visualizza una pagina di stato Unautorizzato 401 e mostra un messaggio di errore nel file di log. L'impostazione Delegato account Username non deve essere in grado di impersonare gli account che sono contrassegnati Sensitive in Active Directory.
- Assicurarsi che il file krb5.conf nella directory \ProgramData\Cloud Extender\AR\DATA contenga la seguente impostazione: forwardable=true
Abilitazione Kerberos Delegazione concatenata (KCD)
- Dal Cloud Extender Configuration Tool, vai alla sezione Enterprise Gateway. Viene visualizzata l'impostazione Kerberos Constrained Delegazione .
- Selezionare la casella di controllo Abilita autenticazione KCD.
- Se Mobile Enterprise Gateway (MEG) è configurato per utilizzare l'autenticazione Active Directory,
- Selezionare la casella di controllo Usa account di servizio, che popola automaticamente i campi Nome utente account delegato e Password account delegato. Questi valori sono gli stessi valori configurati per il Account di servizio durante il setup di Cloud Extender . Non è possibile modificare questi valori.
- Fare clic su Avanti. Il Cloud Extender Configuration Tool convalida le credenziali inserite per l'account. Quando l'utente accede a un sito Kerberos , il ticket Kerberos viene ottenuto dal Account di servizio KCD configurato per conto dell'utente.
- Se Mobile Enterprise Gateway (MEG) è configurato per utilizzare l'autenticazione LDAP,
- I campi Delegate account Username e Password account delegato sono abilitati e modificabili. Fare clic su Avanti. Il Cloud Extender Configuration Tool convalida le credenziali inserite per l'account. Quando l'utente accede a un sito Kerberos , il ticket Kerberos viene ottenuto dal Account di servizio KCD configurato per conto dell'utente.
- Se Mobile Enterprise Gateway (MEG) è configurato per utilizzare l'autenticazione Active Directory,