Kerberos autenticatie

Let op! Kerberos verificatie wordt niet langer ondersteund voor nieuwe on-premise installaties. Het wordt aanbevolen om SAML v2.0 (of ADFS voor Microsoft Active Directory) te gebruiken.

Vereisten

  • Java 1.6 moet geïnstalleerd zijn op de servermachine.
  • Er is een domeinaccount beschikbaar om de SPN (Service Principal Names) in te stellen voor pre-authenticatie.

Voorbereidingen

Download en installeer Java 1.6 op de Tomcat-server, als deze nog niet is geïnstalleerd. Configureer Tomcat om de nieuwe Java Virtual Machine te gebruiken. Start Tomcat na de configuratie en controleer of Toolbox nog steeds werkt met de nieuwe configuratie. In de Toolbox kun je onder “Instellingen” > “Systeemstatus” controleren of de nieuwe JVM wordt gebruikt.

SPNEGO downloaden

Download de .jar en .conf bestanden van dit artikel. Kopieer deze gedownloade bestanden (spnego.jar, krb5.conf en login.conf) naar de ..ApplicationWEB-INF\map van de Principal Toolbox.

Wijzig het web.xml-bestand

Voeg de onderstaande XML-sectie toe aan het web.xml-bestand uit de Principal Toolbox, dat je kunt vinden in ..Application\WEB-INF. Vervang de rij met de . Wijzig de gebruikersnaam en het wachtwoord in de accountnaam zoals die is aangemaakt voor pre-authenticatie. Controleer ook of het pad naar krb5.conf en login.conf correct zijn.

<filter>
<filter-name>SpnegoHttpFilter</filter-name>
<filter-class>net.sourceforge.spnego.SpnegoHttpFilter</filter-class>
<init-param>
<param-name>spnego.allow.basic</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.allow.localhost</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.allow.unsecure.basic</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.login.client.module</param-name>
<param-value>spnego-client</param-value>
</init-param>
<init-param>
<param-name>spnego.krb5.conf</param-name>
<param-value>C:\Applications\Fortes\Application\krb5.conf</param-value>
</init-param>
<init-param>
<param-name>spnego.login.conf</param-name>
<param-value>C:\Applications\Fortes\Application\login.conf</param-value>
</init-param>
<init-param>
<param-name>spnego.preauth.username</param-name>
<param-value>username</param-value>
</init-param>
<init-param>
<param-name>spnego.preauth.password</param-name>
<param-value>password</param-value>
</init-param>
<init-param>
<param-name>spnego.login.server.module</param-name>
<param-value>spnego-server</param-value>
</init-param>
<init-param>
<param-name>spnego.prompt.ntlm</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.logger.level</param-name>
<param-value>10</param-value>
</init-param>
</filter>
<filter-mapping>
<filter-name>SpnegoHttpFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

Register the SPN (Service Principal Names)

Je moet de Support Tools installeren vanaf de Windows-serverinstallatiedisk. Na de installatie moet je de opdrachtprompt openen om de opdracht setspn.exe uit te voeren. Voer de volgende opdrachten uit en gebruik de pre-authenticatie gebruiker, zoals gebruikt in de web.xml. Vervang ook de servernaam en de domeinnaam voor deze opdrachten.

setspn.exe -A HTTP/servername username
setspn.exe -A HTTP/servername.domain.local username

Afronding

Nadat alle stappen zijn gevolgd, kun je de Tomcat-server starten en kijken of de applicatie start. Zo niet, controleer dan de Tomcat-logging op fouten. Als alles werkt, word je automatisch ingelogd. Wijzig nu het “Aanmeldtype” onder Instellingen > Systeeminstellingen > Aanmeldinstellingen gebruiker in “Windows-authenticatie (Automatisch aanmelden)”.

Was dit artikel nuttig?

Gerelateerde artikelen

Support nodig?
Can't find the answer you're looking for?
Contact Support