Let op! Kerberos verificatie wordt niet langer ondersteund voor nieuwe on-premise installaties. Het wordt aanbevolen om SAML v2.0 (of ADFS voor Microsoft Active Directory) te gebruiken.
Vereisten
- Java 1.6 moet geïnstalleerd zijn op de servermachine.
- Er is een domeinaccount beschikbaar om de SPN (Service Principal Names) in te stellen voor pre-authenticatie.
Voorbereidingen
Download en installeer Java 1.6 op de Tomcat-server, als deze nog niet is geïnstalleerd. Configureer Tomcat om de nieuwe Java Virtual Machine te gebruiken. Start Tomcat na de configuratie en controleer of Toolbox nog steeds werkt met de nieuwe configuratie. In de Toolbox kun je onder “Instellingen” > “Systeemstatus” controleren of de nieuwe JVM wordt gebruikt.
SPNEGO downloaden
Download de .jar en .conf bestanden van dit artikel. Kopieer deze gedownloade bestanden (spnego.jar, krb5.conf en login.conf) naar de ..ApplicationWEB-INF\map van de Principal Toolbox.
Wijzig het web.xml-bestand
Voeg de onderstaande XML-sectie toe aan het web.xml-bestand uit de Principal Toolbox, dat je kunt vinden in ..Application\WEB-INF. Vervang de rij met de . Wijzig de gebruikersnaam en het wachtwoord in de accountnaam zoals die is aangemaakt voor pre-authenticatie. Controleer ook of het pad naar krb5.conf en login.conf correct zijn.
<filter>
<filter-name>SpnegoHttpFilter</filter-name>
<filter-class>net.sourceforge.spnego.SpnegoHttpFilter</filter-class>
<init-param>
<param-name>spnego.allow.basic</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.allow.localhost</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.allow.unsecure.basic</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.login.client.module</param-name>
<param-value>spnego-client</param-value>
</init-param>
<init-param>
<param-name>spnego.krb5.conf</param-name>
<param-value>C:\Applications\Fortes\Application\krb5.conf</param-value>
</init-param>
<init-param>
<param-name>spnego.login.conf</param-name>
<param-value>C:\Applications\Fortes\Application\login.conf</param-value>
</init-param>
<init-param>
<param-name>spnego.preauth.username</param-name>
<param-value>username</param-value>
</init-param>
<init-param>
<param-name>spnego.preauth.password</param-name>
<param-value>password</param-value>
</init-param>
<init-param>
<param-name>spnego.login.server.module</param-name>
<param-value>spnego-server</param-value>
</init-param>
<init-param>
<param-name>spnego.prompt.ntlm</param-name>
<param-value>true</param-value>
</init-param>
<init-param>
<param-name>spnego.logger.level</param-name>
<param-value>10</param-value>
</init-param>
</filter>
<filter-mapping>
<filter-name>SpnegoHttpFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>
Register the SPN (Service Principal Names)
Je moet de Support Tools installeren vanaf de Windows-serverinstallatiedisk. Na de installatie moet je de opdrachtprompt openen om de opdracht setspn.exe uit te voeren. Voer de volgende opdrachten uit en gebruik de pre-authenticatie gebruiker, zoals gebruikt in de web.xml. Vervang ook de servernaam en de domeinnaam voor deze opdrachten.
setspn.exe -A HTTP/servername username
setspn.exe -A HTTP/servername.domain.local username
Afronding
Nadat alle stappen zijn gevolgd, kun je de Tomcat-server starten en kijken of de applicatie start. Zo niet, controleer dan de Tomcat-logging op fouten. Als alles werkt, word je automatisch ingelogd. Wijzig nu het “Aanmeldtype” onder Instellingen > Systeeminstellingen > Aanmeldinstellingen gebruiker in “Windows-authenticatie (Automatisch aanmelden)”.

