當後端應用程式已設定 Kerberos 時,若要在 Unified Access Gateway 中設定身分識別橋接,請上傳身分識別提供者中繼資料和 Keytab 檔案,並設定 KCD 領域設定。
**附註:**本版本的身分識別橋接支援使用單一網域設定的跨網域情境。這表示使用者與 SPN 帳戶可以位於不同的網域中。
當啟用搭配標頭式驗證的身分識別橋接時,不需要設定 Keytab 和 KCD 領域設定。
在設定 Kerberos 驗證的身分識別橋接設定之前,請先確保已具備以下項目。
- 已設定身分識別提供者,並儲存其 SAML 中繼資料。SAML 中繼資料檔案需上傳至 Unified Access Gateway (僅適用於 SAML 情境)。
- 若使用 Kerberos 驗證,需有一部啟用 Kerberos 的伺服器,並已指定用於金鑰發佈中心的領域名稱。
- 若使用 Kerberos 驗證,需將 Kerberos Keytab 檔案上傳至 Unified Access Gateway。Keytab 檔案中包含 Active Directory 服務帳戶的認證資料,該帳戶可代表網域內的任何使用者,針對指定的後端服務取得 Kerberos 票證。
- 確保已開啟下列連接埠:
- 用於傳入 HTTP 要求的連接埠 443
- 用於與 Active Directory 進行 Kerberos 通訊的 TCP/UDP 連接埠 88
- Unified Access Gateway 使用 TCP 與後端應用程式進行通訊。後端應用程式所接聽的適當連接埠,例如 TCP 連接埠 8080。
附註:
- 在同一個 Unified Access Gateway 執行個體上,針對兩個不同的反向 Proxy 執行個體,同時設定 SAML 至 Kerberos 及憑證至 Kerberos 的身分識別橋接功能,目前不受支援。
- 不支援在相同應用裝置上未啟用身分識別橋接,且具有憑證授權機構但無憑證式驗證的 Web 反向 Proxy 執行個體。
此頁面對您有幫助嗎?