Keytab 是一个包含 Kerberos 主体和加密密钥的文件。Keytab 文件为要求单点登录的应用程序而创建。Unified Access Gateway 身份桥接使用 keytab 文件对应用 Kerberos 的远程系统进行身份验证,在这一过程中,您无需输入密码。
当用户经过身份验证从身份提供程序进入 Unified Access Gateway 时,Unified Access Gateway 从 Kerberos 域控制器请求 Kerberos 票证来对用户进行身份验证。
Unified Access Gateway 使用 Keytab 文件模拟用户对内部 Active Directory 域进行身份验证。Unified Access Gateway 必须在 Active Directory 域上具有域用户服务帐户。Unified Access Gateway 不会直接加入域。
**注意:**如果管理员为服务帐户重新生成 Keytab 文件,则必须将此 Keytab 文件再次上载到 Unified Access Gateway。
您还可以使用命令行生成 Keytab 文件。例如:
ktpass /princ HOST/username@domain.com /ptype KRB5_NT_PRINCIPAL /pass * /out C:\Temp\kerberos.keytab /mapuser uagkerberos /crypto All
请参阅 Microsoft 文档,了解有关 ktpass 命令的详细信息。
必备条件
您必须具有 Kerberos Keytab 文件的访问权限才能将其上载到 Unified Access Gateway。Keytab 文件是一个二进制文件。如有可能,请使用 SCP 或其他安全方法在不同计算机之间传输 Keytab。
步骤
-
在“管理设备配置模板”部分中,单击添加。
-
在“身份桥接设置”部分中,单击配置。
-
在“Kerberos KeyTab 设置”页面中,单击添加新的 KeyTab。
-
输入唯一名称作为标识符。
-
(可选)在主体名称文本框中输入 Kerberos 主体名称。
每个主体始终采用领域名称进行完全限定。领域应当采用大写字母。
请确保此处输入的主体名称是在 Keytab 文件中找到的第一个主体的名称。如果上载的 Keytab 文件中没有此名称,Keytab 上载将失败。
-
在选择 Keytab 文件文本框中,单击选择,然后浏览到您已保存的 Keytab 文件。单击打开。
如果您没有输入主体名称,则使用在 Keytab 中找到的第一个主体。您可以将多个 Keytab 合并为一个文件。
-
单击保存。
此页面对您有帮助吗?