Zum Hauptinhalt gehen
Version: 5.5

Einrichtung von Kerberos-SSO

Dieses Dokument dient dazu, die Einrichtung der Erkennung der Kerberos-Authentifizierung durch BlueMind in einer Windows-Infrastruktur zu beschreiben.

Funktionsweise der Kerberos-Authentifizierung​

Die Kerberos-Authentifizierung ermöglicht es Benutzern, deren Windows-Konto bereits mit ihrem BlueMind-Konto verknüpft ist (über einen AD-Import), sich automatisch zu authentifizieren, ohne einen Anmeldebildschirm aufrufen zu müssen (SSO).

Dazu muss der Benutzer:

  • Sie müssen sich in einer Windows-Sitzung in der Domäne befinden, in der das Kerberos-SSO aktiviert wurde

    Installation in mehreren Domänen
    Bei Multi-Domain-Nachrichten kann jede Domäne über eine eigene Kerberos-Konfiguration verfügen.
    Wenn Kerberos in mehreren Domänen konfiguriert ist, muss jede Domäne über eine eigene URL verfügen.
    Wenn Kerberos nur in einer einzigen Domäne konfiguriert ist, verwenden Sie die globale URL.

  • Verwenden Sie einen Browser, in dem SPNEGO für die globale URL von BlueMind aktiviert ist

Zu verwendender Benutzername

Die Authentifizierung mit Kerberos muss zwingend mit der Benutzer-ID im Format login@domain.tld erfolgen; die Verwendung einer E-Mail-Adresse ist nicht möglich.

Konfiguration von Kerberos​

Im weiteren Verlauf dieser Dokumentation werden folgende Aspekte behandelt:

  • Externe URL von BlueMind (globale URL): bluemind.domain.tld

  • Active-Directory-Server (IP-Adresse oder Name des AD-Servers der Windows-Domäne): ad.domain.tld

  • Active Directory-Domäne (oder „Realm“, entspricht der Windows-Domäne in Großbuchstaben): DOMAIN.TLD

    ⚠️ Fügen Sie die AD-Domäne zu den Aliasen der BM-Domäne hinzu, falls diese vom Namen der BM-Domäne abweicht.

Globale URL

Die gesamte Kerberos-Konfiguration erfolgt über die globale URL. Verwenden Sie weder für die Erstellung der Keytab-Datei (und der SETSPN-Befehle) noch für die Konfiguration der Client-Rechner die URL der jeweiligen Domäne, selbst wenn Kerberos auf mehreren Domänen konfiguriert ist.

Wenn sich die globale URL ändert (siehe Externe URLs), müssen daher alle Keytabs (und das setspn) neu generiert werden, und alle Clients müssen mit der neuen globalen URL neu konfiguriert werden.

Erstellung der Keytab-Datei​

Die Erstellung der Keytab-Datei erfolgt in zwei Schritten.

Öffnen Sie eine Konsole unter cmd.exe und gehen Sie wie folgt vor:

  1. Erstellen Sie einen speziellen Benutzer für die Kerberos-Authentifizierung in Active Directory

    1. Aktivieren Sie die Option „Dieses Konto unterstützt die Kerberos-AES-256-Bit-Verschlüsselung“ auf der Registerkarte „Konto“:
    2. Fügen Sie dem Benutzer die Rolle hinzu, indem Sie den folgenden Befehl ausführen:
      wobei der Benutzername = bmkrb ; das Passwort = krbpwd
    setspn -A HTTP/bluemind.domain.tld bmkrb

    Der Befehl sollte ein Ergebnis zurückgeben, das den folgenden Zeilen entspricht:

    Registering ServicePrincipalNames for CN=bmkrb,CN=Users,DC=domain,DC=tld
    HTTP/bluemind.domain.tld
    Updated object
  2. Erstellen Sie die Keytab-Datei, indem Sie den folgenden Befehl ausführen:

    ktpass /out C:\BlueMind.keytab /mapuser bmkrb@DOMAIN.TLD
    /princ HTTP/bluemind.domain.tld@DOMAIN.TLD
    /pass krbpwd /kvno 0 /# optionaler Parameter, siehe den Hinweis „Key Version Number“ weiter unten /ptype KRB5_NT_PRINCIPAL

    Das Ergebnis sollte in etwa wie folgt aussehen:

    Targeting domain controller: AD.domain.tld
    Using legacy password setting method
    Successfully mapped HTTP/bluemind.domain.tld to bmkrb.
    Output keytab to C:\bluemind.keytab
Key Version Number

Mit dem Parameter „Kvno“ (Key Version Number) können mehrere Schlüssel für einen Benutzer verwaltet werden.

Der in den obigen Beispielen angegebene Wert des Befehls „ktpass“ (/kvno 0) ist ein generischer Wert, der in den meisten Fällen funktioniert. Dieser Wert kann jedoch je nach Benutzer und eventuell bereits vorhandenen oder verwendeten Schlüsseln zu Problemen führen. Nur der AD-Administrator kennt diese Informationen genau.

Es ist möglich, diesen Parameter nicht anzugeben. In diesem Fall wird automatisch ein neuer Schlüssel mit der Version erstellt, die auf die bereits im AD für dieses Konto vorhandene folgt.

Weitere Informationen über den Kvno-Parameter finden Sie in der Microsoft-Dokumentation zum Befehl ktpass: https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/ktpass

Aktivierung in der Verwaltungskonsole​

  1. Gehen Sie in der Administrationskonsole zu Systemverwaltung > Überwachte Domänen > Wählen Sie die Domäne > Registerkarte Sicherheit.
  2. Wählen Sie den Kerberos -Authentifizierungsmodus aus und füllen Sie das zugehörige Formular aus:
    • Active Directory-Domäne
    • Active Directory-Server
    • Active Directory-Keytab-Datei: Aktivieren Sie das Kontrollkästchen und wählen Sie die zuvor erstellte Datei aus
  3. Klicken Sie auf "Speichern", um die Änderungen zu speichern.

Konfiguration der vertrauenswürdigen Website​

Das verwendete Betriebssystem oder der verwendete Browser stuft die BlueMind-Domäne möglicherweise als nicht vertrauenswürdig ein. In diesem Fall müssen Sie die Zugriffs-URL auf BlueMind als vertrauenswürdige Website hinzufügen.

Windows 10​

  1. Internet-Einstellungen öffnen
    • Suchen Sie im Startmenü nach „Internet-Optionen“
    • Wechseln Sie zur Registerkarte „Sicherheit“
  2. Vertrauenswürdige Website hinzufügen
    • Wählen Sie die Option „Vertrauenswürdige Websites“ aus
    • Klicken Sie auf „Websites“
    • Fügen Sie im Popup-Fenster die URL der Website hinzu, in diesem Fall https://bluemind.domain.tld
    • Klicken Sie auf „Hinzufügen“ und anschließend auf „Schließen“
  3. Festlegen der Sicherheitsstufe
    • Klicken Sie auf der Registerkarte „Sicherheit“ auf „Stufe anpassen...“
    • Gehen Sie in der Liste zu „Benutzerauthentifizierung“ und aktivieren Sie das Kontrollkästchen „Automatische Anmeldung mit aktuellem Benutzernamen und Passwort“.
    • Klicken Sie auf „OK“

Firefox​

Manuelle Konfiguration​

Die Konfiguration der vertrauenswürdigen Website erfolgt in den Browsereinstellungen:

  • Geben Sie in die Adressleiste des Browsers Folgendes ein:

    about:config
  • Bestätigen Sie die Warnmeldung, indem Sie auf „Risiko akzeptieren und fortfahren“ klicken.

  • Geben Sie im Suchfeld Folgendes ein:

    trusted
  • Doppelklicken Sie auf den Eintrag „ network.negotiate-auth.trusted-uris “ oder klicken Sie auf das Stiftsymbol am Zeilenende, um ihn zu bearbeiten

  • Geben Sie die Adresse der BlueMind-Domäne ein (hier bluemind.domain.tld) und bestätigen Sie die Eingabe.

    💡 Die Einstellung ist fett gedruckt: Dies bedeutet, dass es sich um eine geänderte Einstellung handelt, die nicht mehr ihren Standardwert aufweist

  • Starten Sie Firefox neu, damit die Änderung wirksam wird.

Konfiguration über GPO​

Hier finden Sie ein Beispiel für die Konfiguration der GPO für Firefox:

  1. Fügen Sie dem AD-Server die „Windows-Richtlinien“ hinzu

    1. Laden Sie die Vorlagen im ADMX-Format hier herunter: https://github.com/mozilla/policy-templates/releases

    2. Fügen Sie diese ein in \Windows\PolicyDefinitions

      Die Dateien „ .admx “ befinden sich im Stammverzeichnis, die Dateien „ .adml “ in den entsprechenden Sprachordnern

  2. Einrichten der Kerberos-spezifischen GPO

    1. Navigieren Sie zu: Computerkonfiguration > Richtlinien > Administrative Vorlagen > Mozilla > Firefox > Authentifizierung

    2. Suchen und öffnen Sie die Einstellung „SPNEGO“

    3. Klicken Sie auf „Aktiviert“

    4. Klicken Sie im Feld „Optionen“ auf „Anzeigen“ und geben Sie die Adresse der gewünschten Netzwerkressource ein

      ℹ️ Wenn mehrere Adressen eingegeben werden müssen, geben Sie bitte eine Adresse pro Zeile ein

    5. Klicken Sie auf die Schaltfläche „OK“, um die Fenster mit den übernommenen Änderungen zu schließen


Weitere Informationen zur Konfiguration über GPOs finden Sie in den folgenden Dokumentationen :

Sowie die Firefox-Dokumentation:

Microsoft Edge​

Manuelle Konfiguration​

Microsoft Edge lässt sich auf dem Endgerät manuell konfigurieren:

  • Starten Sie „Regedit“ als Administrator
  • Navigieren Sie zu „ HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge “ und erstellen Sie gegebenenfalls die fehlenden Registrierungsschlüssel.
  • Erstellen Sie einen Wert vom Typ „Zeichenfolgenwert (REG_SZ)“ mit dem Namen „ AuthServerAllowlist “ und dem Wert bluemind.domain.tld
  • Starten Sie Edge neu, damit die Änderung wirksam wird.

Stellen Sie im Falle einer Fehlfunktion sicher, dass die Richtlinie ordnungsgemäß berücksichtigt wird:

  • Edge starten
  • Geben Sie edge://policy in das URL-Feld ein
  • Vergewissern Sie sich, dass die Richtlinie „ AuthServerAllowlist “ im Abschnitt „Microsoft Edge Policies“ mit dem zuvor eingegebenen Wert angezeigt wird. Ist dies nicht der Fall, klicken Sie auf „ Recharger les stratégies “. Sollte sie weiterhin nicht angezeigt werden, überprüfen Sie, ob Sie die Registrierung gemäß der oben beschriebenen Vorgehensweise korrekt geändert haben.

Weitere Informationen zu Edge-Richtlinien finden Sie in der Microsoft-Dokumentation:

Konfiguration über GPO​

Hier finden Sie ein Beispiel für die Konfiguration der GPOs für Edge:

  1. Fügen Sie dem AD-Server die „Windows-Richtlinien“ hinzu

    1. Laden Sie die Vorlagen im ADMX-Format hier herunter: https://www.microsoft.com/fr-fr/edge/business/download?cs=4134690573&form=MA13FJ

    2. Fügen Sie diese ein in \Windows\PolicyDefinitions

      Die Dateien „ .admx “ befinden sich im Stammverzeichnis, die Dateien „ .adml “ in den entsprechenden Sprachordnern

  2. Einrichten der Kerberos-spezifischen GPO

    1. Gehen Sie zu: Computerkonfiguration > Administrative Vorlagen > Microsoft Edge > HTTP-Authentifizierung

    2. Suchen und öffnen Sie die Konfiguration „Liste der zulässigen Authentifizierungsserver konfigurieren“

    3. Klicken Sie auf „Aktiviert“

    4. Geben Sie im Feld „Optionen“ die Adresse der gewünschten Netzwerkressource ein

      ℹ️ Wenn mehrere Adressen eingegeben werden müssen, trennen Sie diese bitte durch Kommas

    5. Klicken Sie auf die Schaltfläche „OK“, um die Fenster mit den übernommenen Änderungen zu schließen


Weitere Informationen zur Konfiguration über GPOs finden Sie in den folgenden Dokumentationen :

Chrom​

Manuelle Konfiguration​

Google Chrome wird auf dem Endgerät manuell konfiguriert:

  • Starten Sie „Regedit“ als Administrator
  • Navigieren Sie zu „ HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome “ und erstellen Sie gegebenenfalls die fehlenden Schlüssel.
  • Erstellen Sie einen Wert vom Typ „Zeichenfolgenwert (REG_SZ)“ mit dem Namen „ AuthServerAllowlist “ und dem Wert bluemind.domain.tld
  • Starten Sie Chrome neu, damit die Änderung wirksam wird.

Stellen Sie im Falle einer Fehlfunktion sicher, dass die Richtlinie ordnungsgemäß berücksichtigt wird:

  • Chrome starten
  • Geben Sie chrome://policy in das URL-Feld ein
  • Vergewissern Sie sich, dass die Richtlinie „ AuthServerAllowlist “ im Abschnitt „Chrome Policies“ mit dem zuvor eingegebenen Wert angezeigt wird. Ist dies nicht der Fall, klicken Sie auf „ Recharger les stratégies “. Sollte sie weiterhin nicht angezeigt werden, überprüfen Sie, ob Sie die Registrierung gemäß der oben beschriebenen Vorgehensweise korrekt geändert haben.

Weitere Informationen zu Chrome-Richtlinien finden Sie in der Google-Dokumentation:

Konfiguration über GPO​

Hier finden Sie ein Beispiel für die Konfiguration der GPOs für Chrome:

  1. Fügen Sie dem AD-Server die „Windows-Richtlinien“ hinzu

    1. Laden Sie die Vorlagen im ADMX-Format hier herunter: https://support.google.com/chrome/a/answer/187202?hl=fr#zippy=%2Cwindows

    2. Fügen Sie diese ein in \Windows\PolicyDefinitions

      Die Dateien „ .admx “ befinden sich im Stammverzeichnis, die Dateien „ .adml “ in den entsprechenden Sprachordnern

  2. Einrichten der Kerberos-spezifischen GPO

    1. Gehen Sie zu: Computerkonfiguration > Administrative Vorlagen > Google > Google Chrome > HTTP-Authentifizierung

    2. Suchen und öffnen Sie die Einstellung „Liste der zugelassenen Authentifizierungsserver“

    3. Klicken Sie auf „Aktiviert“

    4. Geben Sie im Feld „Optionen“ die Adresse der gewünschten Netzwerkressource ein

      ℹ️ Wenn mehrere Adressen eingegeben werden müssen, trennen Sie diese bitte durch Kommas

    5. Klicken Sie auf die Schaltfläche „OK“, um die Fenster mit den übernommenen Änderungen zu schließen


Weitere Informationen zur Konfiguration über GPOs finden Sie in den folgenden Dokumentationen :

Weiterführende Informationen​

Lesen Sie die BlueMind-Dokumentation in Verbindung mit

Lesen Sie die folgenden Seiten​