Dépannage des problèmes de l'application Kerberos et bonnes pratiques
Apprenez-en plus sur les bonnes pratiques à suivre et découvrez comment configurer les applications Kerberos et dépanner les problèmes les plus courants.
- Dépannage du délai d'expiration Kerberos
- Dépannage du problème du domaine AD parent-enfant/apparenté
- Dépannage de l'erreur d'autorisation 401
- Faut-il exécuter setspn pour chaque app IWA ajoutée à Access Gateway ?
- Toujours valider l'utilisateur et le serveur à l'aide du simulateur Kerberos
- Activer l'authentification Kerberos sur le serveur IIS
- Vérifier que l'en-tête IWA_USERNAME est valide
- Prise en charge de Kerberos sur les domaines apparentés
Dépannage du délai d'expiration Kerberos
Problème : la connexion expire lors de l'accès au KDC Kerberos. Ce type d'erreur est renvoyé :
Essayez la solution suivante :
-
Assurez-vous que les ports du pare-feu TCP/88 et UDP/88 sont ouverts entre Access Gateway et le serveur Kerberos (Active Directory fonctionnant comme un service Kerberos Access Gateway).
-
Assurez-vous que l'option Utiliser l'hôte KDC est activée et que le serveur Active Directory associé est indiqué en tant qu'adresse IP.
Dépannage du problème du domaine AD parent-enfant/apparenté
Problème : l'organisation possède une forêt AD avec un domaine parent et plusieurs domaines enfants. L'instance du serveur IIS/SharePoint fait partie d'un domaine enfant.
Procédure de configuration pour que l'authentification Kerberos fonctionne avec OAG
Essayez la solution suivante :
Créez le compte SPN Access Gateway dans le domaine enfant du serveur IIS. Cette solution fonctionne car, par défaut, tous les domaines d'une forêt Active Directory se font mutuellement confiance.
Sinon, suivez les instructions relatives au domaine AD unique.
Si vous créez le compte SPN dans le domaine parent, le SPN ne voit pas les services qui se trouvent dans le domaine enfant.
Dépannage de l'erreur d'autorisation 401
Problème : erreur d'autorisation 401 dans l'application protégée par Access Gateway.
Généralement, l'un des trois éléments suivants est incorrect :
- IIS n'a pas le fournisseur Kerberos activé. Vérifiez dans IIS que le fournisseur Kerberos est activé pour l'authentification.
-
Pas de nom d'utilisateur valide envoyé dans l'en-tête IWA_USERNAME. Consultez Vérifier que l'en-tête IWA_USERNAME est correctement configuré.
- Le nom d'hôte protégé n'a pas la même valeur que le nom d'hôte Windows IIS. Vérifiez que le champ Ressource Web protégée de l'application correspond au nom d'hôte Windows IIS.
Toujours valider l'utilisateur et le serveur à l'aide du simulateur Kerberos
Meilleure pratique : lors de la configuration du service Kerberos dans Access Gateway, effectuez d'abord la validation.
Par exemple :
Assurez-vous que la Ressource Web protégée de l'app Kerberos correspond à la valeur testée dans le simulateur Kerberos.
Faut-il exécuter setspn pour chaque app IWA ajoutée à Access Gateway ?
Problème : faut-il exécuter setspn pour chaque app IWA ajoutée à Access Gateway ?
Non. Vous devez toutefois ajouter chaque serveur IIS au compte de service de chaque domaine.
Activer l'authentification Kerberos sur le serveur IIS
Activez l'authentification Kerberos sur le serveur IIS. Par exemple :
Vérifier que l'en-tête IWA_USERNAME est valide
Lorsque vous configurez l'attribut d'en-tête IWA_USERNAME :
- Testez initialement avec une valeur statique.
- Vérifiez que le nom de domaine est en majuscules.
Par exemple :
Prise en charge de Kerberos sur les domaines apparentés
Problème : il existe un domaine parent et plusieurs domaines enfants, et chaque domaine enfant est associé à des serveurs IIS ou SharePoint. La SSO doit être activée entre les domaines AD. Bonne pratique : tous les serveurs IIS et SharePoint doivent être rattachés au domaine parent. Si cela n'est pas possible, il faut alors créer plusieurs domaines Realm dans Access Gateway avec des noms de principal du service (SPN) uniques.
Par exemple :
- Domaine 1 - Nom de principal du service - Suivez les instructions de l'assistant de la console Access Gateway. Domaine 1 - Keytab Suivez les instructions de l'assistant de la console Access Gateway.
- Domaine 2- Nom de principal du service - Suivez les instructions de l'assistant de la console OAG en modifiant la valeur « host/ » sur une valeur unique. Domaine 2 - Keytab Suivez les instructions de l'assistant de la console Access Gateway, mais remplacez la valeur « host/ » par une valeur unique.
Par exemple :
setspn -s host/gwelvis.adlab.com ELVIS\oagelvis
ktpass /princ host/gwelvis.adlab.com@ELVIS.ADLAB.COM /mapuser oagelvis@elvis.adlab.com /out c:\oagelvis.keytab /rndPass /pType KRB5_NT_PRINCIPAL /crypto All