Autenticación de Windows en el cliente de escritorio Kron PAM
la autenticación de windows también se puede utilizar para iniciar sesión en kron pam desktop client la configuración requerida se describe en esta sección los siguientes términos se utilizan en los pasos de configuración configuración del controlador de dominio las siguientes configuraciones deben establecerse en el controlador de dominio cree un usuario (por ejemplo, nombre de usuario ssotest , contraseña 123 ) cree un spn (service principal name) para este usuario utilizando el siguiente comando \<font color="#2166ae">setspn a http/ kronpamserverhostname nombre de usuario \</font> (por ejemplo, setspn a http/testsso krontech new\ internal ssotest) cree un archivo ssotest keytab utilizando el siguiente comando \<font color="#2166ae">ktpass /out c \\ keytabfilename /mapuser nombre de usuario @ nombrededominio /princ http/ kronpamserverhostname\@domainname /pass contraseña /kvno 0 ptype krb5 nt principal\</font> (ej ktpass /out c \ ssotest keytab /mapuser ssotest @ krontech new\ internal /princ http/ testsso krontech new\ internal @ krontech new\ internal /pass 123 /kvno 0 ptype krb5 nt principal) configuración del servidor kron pam las siguientes configuraciones deben establecerse en el servidor kron pam conéctese a kronpam cli como el usuario pamuser mueva el archivo “ssotest keytab” a “$catalina base/conf/” el directorio base predeterminado de catalina es /pam/gui/ cree el archivo krb5 ini en el servidor tomcat bajo $ catalina base/conf/ con el siguiente contenido de ejemplo \[libdefaults] default realm = krontech new\ internal default keytab name = file /pam/gui/conf/ssotest keytab default tkt enctypes = rc4 hmac,aes256 cts hmac sha1 96,aes128 cts hmac sha1 96 default tgs enctypes = rc4 hmac,aes256 cts hmac sha1 96,aes128 cts hmac sha1 96 forwardable=true allow weak crypto=true \[realms] krontech new\ internal = { kdc = krontech dc krontech new\ internal 88 } \[domain realm] krontech new\ internal = krontech new\ internal krontech new\ internal = krontech new\ internal agregue las siguientes líneas a la sección java opts del archivo pam gui service bajo el directorio /usr/lib/systemd/system/ djava security krb5 conf=/pam/gui/conf/krb5 ini djavax security auth usesubjectcredsonly=false ejemplo environment="java opts= djava security krb5 conf=/pam/gui/conf/krb5 ini djavax security auth usesubjectcredsonly=false agentlib\ jdwp=transport=dt socket,server=y,suspend=n,address=8000 xmx2048m xms256m duser language=en duser region=us duser timezone=etc/gmt 3 dlog4j2 formatmsgnolookups=true … ejecute systemctl daemon reload y luego reinicie el servicio pam gui para la autenticación de windows dentro de desktop client, internet explorer debe configurarse como se explica en la siguiente sección configuración de internet explorer del cliente las siguientes configuraciones deben establecerse en internet explorer del cliente vaya a configuración > opciones de internet > seguridad seleccione zona de intranet local, haga clic en el botón sitios marque las tres opciones y haga clic en el botón avanzado para agregar kronpamserverhostname con https a esta zona ej https //testsso krontech new\ internal https //testsso krontech new\ internal seleccione zona de intranet local haga clic en el botón nivel personalizado y seleccione inicio de sesión automático solo para intranet configuración de la gui de kron pam agregue los siguientes parámetros en el system config manager vaya a administración > configuración del sistema man agregue estos parámetros windows auth keytab path = /pam/gui/conf/ ssotest keytab windows auth spn = http/ kronpamserverhostname valor de ejemplo http/ testsso krontech new\ internal aioc auth rdc = true reinicie el servicio pam gui