Configurando a autenticação do Kerberos
Kerberos é um protocolo de autenticação seguro, baseado em tickets, projetado para fornecer autenticação de rede robusta para aplicações cliente-servidor utilizando criptografia de chave secreta.
Antes de começar
Observação: O recurso “ Kerberos ” pode ser solicitado em VDEV-196042 ( Kerberos Desktop SSO via krb5 ). Para solicitar esse recurso, entre em contato com seu representante de vendas da IBM ou com o contato da IBM e indique seu interesse em ativar essa funcionalidade. Você também pode criar um ticket de suporte com o número do recurso, caso tenha permissão para isso. IBM® Verify As assinaturas de avaliação não permitem a criação de tickets de suporte.
- Deve-se ter permissão administrativa para concluir esta tarefa.
- Faça login no console IBM Verify de administração como administrador. Para obter mais informações, consulte Acessando IBM Verify.
Sobre esta tarefa
Kerberos oferece três serviços essenciais de segurança: autenticação, autorização e contabilização. Isso ajuda a autenticar usuários em uma rede não segura sem transmitir senhas em texto simples. Isso permite que os usuários comprovem sua identidade uma única vez e, em seguida, acessem vários serviços sem precisar digitar novamente suas credenciais.
Vantagens de usar o site Kerberos :
- Impede a transmissão de senhas pela rede.
- Protege contra ataques de repetição (os carimbos de data e hora garantem que os ingressos sejam válidos por um período limitado).
- Permite o login único, sendo, portanto, uma opção escalável para redes de grandes empresas.
- Principais componentes do Kerberos
- Centro de Distribuição de Chaves (KDC)
- Autoridade central de certificação
- Contém dois componentes lógicos:
- Servidor de autenticação (AS): Verifica a identidade do usuário
- Servidor de Concessão de Bilhetes (TGS): Emite bilhetes de serviço
- Cliente: O usuário ou aplicativo que solicita acesso.
- Servidor de serviços: o recurso ao qual o cliente deseja acessar (por exemplo, servidor de arquivos, servidor de e-mail).
- Centro de Distribuição de Chaves (KDC)
- Como o SPNEGO funciona com o Kerberos
- O SPNEGO (Mecanismo Simples e Protegido de Negociação GSS-API) é um protocolo complementar essencial que amplia a funcionalidade d Kerberos em ambientes heterogêneos.A seguir, descreve-se o processo de autenticação quando um navegador acessa uma aplicação web protegida por Kerberos utilizando o SPNEGO:
- O cliente solicita acesso à aplicação web para um recurso da web.
- A solicitação é analisada pelo SPNEGO, que verifica se ela contém o cabeçalho de autorização exigido. Se a solicitação não contiver o cabeçalho ou se o cabeçalho não estiver de acordo com as especificações do GSS, será enviada uma resposta ao navegador indicando o próximo algoritmo de autenticação compatível. O processo continua até que o token necessário seja recebido automaticamente.
- O navegador agora solicita um bilhete de serviço d Kerberos e ao TGS no KDC.
- O TGS se conecta internamente aos usuários d Active Directory e retorna um ticket com validade limitada ao navegador.
- O ticket gerado pelo TGS agora é enviado no cabeçalho de autorização e analisado pelo SPNEGO. O SPNEGO obtém as informações do usuário e chama a API do GSS.
- A API carrega a configuração do Kerberos (Configuração do KRB5 ) e valida o bilhete. Se a validação for aprovada, a solicitação é enviada ao recurso da aplicação web.
- O recurso da aplicação web processa a solicitação e a resposta é enviada ao navegador.