Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Протокол Kerberos

Kerberos — протокол аутентификации, при котором пользователь получает у контроллера домена (Центра распределения ключей, KDC) цифровой документ (билет) и предъявляет его нужной службе, чтобы получить к ней доступ.

Протокол Kerberos позволяет пользователям Active Directory входить в консоль Indeed PAM под доменной учетной записью: пользователю не нужно вводить пароль, для аутентификации используется выданный билет.

Ограничения
  • Аутентификация Kerberos поддерживается только для одного каталога Active Directory. Если у вас подключены другие каталоги, отключите их в мастере конфигурации.
  • При настроенной аутентификации Kerberos вход в PAM по логину и паролю доступен только для внутренних пользователей.
  • Время на сервере управления, контроллере домена и компьютере пользователя должно быть синхронизировано. Если время расходится, контроллер домена может посчитать билеты недействительными. Подробнее — в документации Microsoft.

Настройка аутентификации

В зависимости от конфигурации вашей инсталляции PAM выберите сценарий настройки.

Если в вашей инсталляции сервер управления работает на ОС Windows, настройка включает следующие этапы:

  1. Проверка SPN для каждого адреса, по которому пользователи открывают консоль PAM.
  2. Настройка аутентификации в мастере.
  3. Настройка браузера для входа по протоколу Kerberos.

Сервер управления на ОС Windows введен в домен, поэтому создавать файл keytab не требуется.


Проверка SPN

Имя субъекта-службы (Service Principal Name, SPN) — уникальный идентификатор службы в сети. Протокол Kerberos использует SPN, чтобы привязать службу к учетной записи.

Примечание

Действия выполняются на контроллере домена или на доменной машине с установленными средствами удаленного администрирования серверов (RSAT) или модулем ActiveDirectory для PowerShell.

Для DNS-имени сервера управления SPN регистрируется автоматически для учетной записи компьютера, если выполняются следующие условия:

  • Сервер управления введен в домен.
  • В настройках проверки подлинности Windows (Windows Authentication) отключено использование учетных данных пула приложений (для параметра useAppPoolCredentials указано False).

Если консоль PAM открывается по виртуальному адресу балансировщика или алиасу, который не совпадает с DNS-именем сервера управления, зарегистрируйте SPN вручную.

Убедитесь, что SPN для каждого FQDN PAM зарегистрирован только для одной сервисной учетной записи:

  1. Откройте PowerShell от имени администратора.

  2. Выполните команду:

    setspn -Q */<FQDN PAM>

    В выводе должна быть указана одна учетная запись, для которой зарегистрирован SPN. В данном случае это учетная запись компьютера сервера управления в формате <домен>\<DNS-имя сервера управления>$.

    Если SPN не найден или зарегистрирован сразу для нескольких учетных записей, обратитесь к администратору домена.

Настройка аутентификации в мастере

Аутентификация по протоколу Kerberos включается в мастере конфигурации.

  1. Откройте мастер конфигурации Indeed PAM.

    Как открыть мастер
    1. Перейдите в каталог с дистрибутивом PAM и выполните команду для запуска мастера:

      sudo bash run-wizard.sh
    2. Перейдите по URL-адресу, указанному в консоли после выполнения скрипта.

    3. В поле Код доступа введите AuthenticationCode, указанный в консоли после выполнения скрипта.

      Пример кода: vVHyTVRyKX5pxUKM6e1ZgCWEnOdXFdOy.

      Ограничение времени

      Код доступа действует два часа.

    4. Нажмите Войти.

  2. Выберите сценарий, например Изменение конфигурации PAM, и следуйте указаниям мастера.

  3. На шаге Аутентификация выберите механизм аутентификации Kerberos.

    Загрузите сгенерированный файл keytab. Файл должен быть сгенерирован с типом шифрования AES-256.

  4. Продолжите изменение конфигурации, следуя указаниям мастера.

После завершения работы в мастере аутентификация по протоколу Kerberos будет доступна на странице входа в консоль PAM.

Настройка браузера

Для входа в консоль PAM по протоколу Kerberos браузер должен передавать доменные учетные данные на адрес, по которому открывается консоль PAM. Для этого добавьте адрес PAM в список адресов, разрешенных для встроенной проверки подлинности Windows. Список задается политикой браузера AuthServerAllowlist.

Политику AuthServerAllowlist настраивают на контроллере домена и распространяют через групповую политику Active Directory на все компьютеры, введенные в домен.

Примечание

Действия выполняются на доменной машине с установленными средствами управления групповыми политиками (Group Policy Management Tools) или модулем GroupPolicy для PowerShell.

  1. Откройте PowerShell от имени администратора.

  2. Создайте объект групповой политики:

    New-GPO -Name "<имя объекта политики>"
  3. Задайте политику AuthServerAllowlist для используемого браузера.

    Set-GPRegistryValue -Name "<имя объекта политики>" `
    -Key "HKLM\Software\Policies\Google\Chrome" `
    -ValueName AuthServerAllowlist -Type String -Value "<адреса PAM>"

    Для параметра -Value укажите адреса, по которым пользователи открывают консоль PAM. Список разрешенных адресов может быть задан следующими способами:

    • <FQDN PAM> — конкретные адреса PAM, например pam.company.local

    • *.<DNS-суффикс> — все адреса PAM в домене, например *.company.local

    • *.<DNS-суффикс>,<FQDN PAM> — комбинированный список адресов, например *.company.local, pam.company.local

      Рекомендуется указывать конкретные FQDN PAM. Используйте маску *.<DNS-суффикс> только при необходимости — она применит политику для всех серверов указанного DNS-домена.

  4. Свяжите объект групповой политики с доменом или подразделением, содержащим компьютеры пользователей:

    New-GPLink -Name "<имя объекта политики>" -Target "<DN домена или подразделения>"

    Для параметра -Target укажите Distinguished Name (DN) домена или подразделения, например DC=company,DC=local или OU=Workstations,DC=company,DC=local.

Политика применится при следующем обновлении групповых политик на компьютере пользователя. Если требуется применить политику сразу, на нужном компьютере остановите все процессы браузера и выполните команду gpupdate /force.

Как проверить, применилась ли политика
Примечание

Проверка применения политики выполняется на компьютере пользователя.

  1. Откройте браузер Google Chrome и в поисковой строке введите chrome://policy. Откроется страница с политиками браузера.
  2. Убедитесь, что в разделе Chrome Policies отображается политика AuthServerAllowlist.
  1. (Опционально) Запустите PowerShell от имени администратора и очистите кеш билетов:

    klist purge
  2. (Опционально) Запросите билет для нужного FQDN PAM:

    klist get HTTP/<FQDN PAM>
    klist

    В выводе появятся следующие билеты Kerberos:

    • Ticket-Granting Ticket (TGT) — используется для получения сервисных билетов.
    • Сервисный билет — используется для аутентификации в консоли PAM.

Вход в PAM

Примечание

Пользователи из каталога Active Directory могут входить только по протоколу Kerberos.

Вход по логину и паролю доступен только для внутренних пользователей PAM.

  1. Откройте консоль пользователя или администратора.
  2. Нажмите Войти с доменной учетной записью.
  3. (Опционально) Введите второй фактор аутентификации.

При неудачной попытке входа свяжитесь с администратором PAM.