Autenticación de Windows en la interfaz gráfica de Kron PAM
Windows Authentication puede utilizarse para iniciar sesión en la GUI de Kron PAM. La configuración requerida se describe en esta sección. Los siguientes términos se utilizan en los pasos de configuración:
ControladorDeDominio: DomainControllerFQDN (Ej.: krontech-dc.krontech-new.internal) KronPAMServerHostname: schostnameFQDN (Ej.: testsso.krontech-new.internal) NombreDeDominio: DomainName (Ej.: krontech-new.internal)
Configuración del Domain Controller
Las siguientes configuraciones deben establecerse en el Domain Controller:
- Cree un usuario (Ej.: username: ssotest, password: 123)
- Cree un SPN (Service Principal Name) para este usuario utilizando el siguiente comando: setspn -A HTTP/KronPAMServerHostname nombre de usuario (Ej.: setspn -A HTTP/testsso.krontech-new.internal ssotest)
- Cree un archivo ssotest.keytab utilizando el siguiente comando: ktpass /out c:\keytabFileName /mapuser nombre de usuario@NombreDeDominio/princ HTTP/KronPAMServerHostname@DomainName /pass contraseña /kvno 0 -ptype KRB5_NT_PRINCIPAL (Ej.: ktpass /out c:\ssotest.keytab /mapuser ssotest@krontech-new.internal /princ HTTP/testsso.krontech-new.internal@krontech-new.internal /pass 123 /kvno 0 -ptype KRB5_NT_PRINCIPAL )
Configuración del servidor de Kron PAM Server
Las siguientes configuraciones deben establecerse en el servidor KronPAM:
- Conéctese a Kron PAM CLI como el usuario pamuser .
- Mueva el archivo ssotest.keytab al directorio $CATALINA_BASE/conf/.
- El directorio base predeterminado de Catalina es /pam/gui
- Cree el archivo krb5.ini en el servidor Tomcat bajo $CATALINA_BASE/conf/ con el siguiente contenido de ejemplo:
[libdefaults]
default_realm = krontech-new.internal
default_keytab_name = FILE:/pam/gui/conf/ssotest.keytab
default_tkt_enctypes = rc4-hmac,aes256-cts-hmac-sha1-96,aes128-cts-hmac-sha1-96
default_tgs_enctypes = rc4-hmac,aes256-cts-hmac-sha1-96,aes128-cts-hmac sha1-96
forwardable=true
allow_weak_crypto=true
[realms]
krontech-new.internal = { kdc = krontech-dc.krontech-new.internal:88 }
[domain_realm]
krontech-new.internal = krontech-new.internal
.krontech-new.internal = krontech-new.internal - Agregue las siguientes líneas a la sección JAVA_OPTS del archivo pam-gui.service en el directorio /usr/lib/systemd/system/. -Djava.security.krb5.conf=/pam/gui/conf/krb5.ini -Djavax.security.auth.useSubjectCredsOnly=false
Ejemplo: Environment="JAVA_OPTS=-Djava.security.krb5.conf=/pam/gui/conf/krb5.ini -Djavax.security.auth.useSubjectCredsOnly=false -agentlib:jdwp=transport=dt_socket,server=y,suspend=n,address=8000 -Xmx2048m -Xms256m -Duser.language=en -Duser.region=US -Duser.timezone=Etc/GMT-3 -Dlog4j2.formatMsgNoLookups=true -
Configuración del navegador cliente
Las siguientes configuraciones deben establecerse en el navegador del cliente. Las configuraciones realizadas para Internet Explorer (IE) también activan los navegadores Edge y Chrome.
Para Internet Explorer (IE):
- Vaya a Configuración > Opciones de Internet > Seguridad
- Seleccione Local Intranet Zone, haga clic en el botón Sites , marque las tres opciones y haga clic en el botón Advanced para agregar el KronPAMServerHostname con HTTPS a esta zona. Ej.: https://testsso.krontech-new.internal
- Seleccione Local Intranet Zone, haga clic en el botón Custom Level y seleccione Inicio de sesión automático solo en la intranet.
Para Firefox:
- Escriba about:config en la barra de direcciones, acepte la advertencia y cambie el valor de network.negotiate-auth.trusted-uris a KronPAMServerHostname con HTTPS Ej.: https://testsso.krontech-new.internal
- Reinicie el equipo.
- Acceda a la aplicación escribiendo el Nombre de host del servidor PAM de Kron en la barra de direcciones, sin la IP Ej.: https://testsso.krontech-new.internal
Kron PAM Configuración de GUI
Agregue los siguientes parámetros en el System Config Manager:
- Navegue a Administración > Configuración del sistema. Man.
- Agregue estos parámetros:
aioc.auth.windows = true
windows.auth.keytab.path = /pam/gui/conf/ssotest.keytab
windows.auth.spn = HTTP/KronPAMServerHostname
Example value: HTTP/testsso.krontech-new.internal
aioc.auth.windows = true