Поддержка

Собрали ответы на популярные вопросы, чтобы пользоваться eXpress было легко и удобно. Не нашли ответ на свой вопрос? Свяжитесь с нашей поддержкой.

Настройки Kerberos

Настройки Kerberos

ETS
В этом разделе настраивается упрощённая аутентификация (SSO) пользователей в веб- и десктоп-приложениях (3.67 и выше, серверное ПО — 3.65 и выше) по протоколу Kerberos через Active Directory, а также можно отправить файл keytab с учётными данными пользователей.

Kerberos рекомендации

В подразделе Kerberos рекомендации настраивается сопоставление групп Active Directory корпоративным серверам, чтобы при наличии в организации нескольких
eCTS
пользователям не приходилось выбирать их вручную.

Что будет, если у пользователя есть группы/роли, относящиеся к разным серверам?

Если на каждую группу пользователя был настроен отдельный сервер, пользователю отобразится список этих серверов на выбор.

Например, задано несколько групп, ведущих на разные серверы:
  • ad_group_1 > server_1
  • ad_group_2 > server_2
  • ad_group_3 > server_3
У пользователя есть группы ad_group_1 и ad_group_3. Тогда пользователю отобразится список серверов:
  • server_1
  • server_3

Какие политики браузера нужны для входа по Kerberos в Web?

Чтобы Kerberos-аутентификация заработала в браузере, добавьте политики:
  • AuthServerAllowlist — домены, которым разрешено запрашивать Kerberos-тикет
  • AuthNegotiateDelegateAllowlist — домены, которым разрешено делегирование тикета
Если в организации один домен, его достаточно указать один раз в обеих политиках — перечислять отдельно FQDN веб- и корпоративного сервера не обязательно.

Какой тип шифрования нужен для файла keytab?

Keytab должен быть сгенерирован с поддержкой шифрования AES256-SHA1, а связанная с ним учётная запись Active Directory должна поддерживать этот тип шифрования. Служебное имя (SPN) для сервера регистрируется в Active Directory командой:
setspn -S HTTP/<fqdn-сервера> <учётная_запись_AD>