Skip to main content

2026 年 3 月 14 日

設定身分識別橋接設定

當後端應用程式已設定 Kerberos 時,若要在 Unified Access Gateway 中設定身分識別橋接,請上傳身分識別提供者中繼資料和 Keytab 檔案,並設定 KCD 領域設定。

**附註:**本版本的身分識別橋接支援使用單一網域設定的跨網域情境。這表示使用者與 SPN 帳戶可以位於不同的網域中。

當啟用搭配標頭式驗證的身分識別橋接時,不需要設定 Keytab 和 KCD 領域設定。

在設定 Kerberos 驗證的身分識別橋接設定之前,請先確保已具備以下項目。

  • 已設定身分識別提供者,並儲存其 SAML 中繼資料。SAML 中繼資料檔案需上傳至 Unified Access Gateway (僅適用於 SAML 情境)。
  • 若使用 Kerberos 驗證,需有一部啟用 Kerberos 的伺服器,並已指定用於金鑰發佈中心的領域名稱。
  • 若使用 Kerberos 驗證,需將 Kerberos Keytab 檔案上傳至 Unified Access Gateway。Keytab 檔案中包含 Active Directory 服務帳戶的認證資料,該帳戶可代表網域內的任何使用者,針對指定的後端服務取得 Kerberos 票證。
  • 確保已開啟下列連接埠:
    • 用於傳入 HTTP 要求的連接埠 443
    • 用於與 Active Directory 進行 Kerberos 通訊的 TCP/UDP 連接埠 88
    • Unified Access Gateway 使用 TCP 與後端應用程式進行通訊。後端應用程式所接聽的適當連接埠,例如 TCP 連接埠 8080。

附註:

  • 在同一個 Unified Access Gateway 執行個體上,針對兩個不同的反向 Proxy 執行個體,同時設定 SAML 至 Kerberos 及憑證至 Kerberos 的身分識別橋接功能,目前不受支援。
  • 不支援在相同應用裝置上未啟用身分識別橋接,且具有憑證授權機構但無憑證式驗證的 Web 反向 Proxy 執行個體。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…