Skip to main content

2026 年 7 月 20 日

上傳 Keytab 設定

Keytab 是一種檔案,內含 Kerberos 主體與其加密金鑰的配對資訊。Keytab 檔案是為需要單一登入的應用程式所建立。Unified Access Gateway 的身分橋接功能會使用 Keytab 檔案,透過 Kerberos 驗證遠端系統,無需手動輸入密碼。

當使用者透過身分識別提供者驗證進入 Unified Access Gateway 時,Unified Access Gateway 會向 Kerberos 網域控制站要求 Kerberos 票證,以驗證該使用者的身分。

Unified Access Gateway 使用 Keytab 檔案來模擬使用者身分,並向內部 Active Directory 網域進行驗證。Unified Access Gateway 必須在 Active Directory 網域上擁有一個網域使用者服務帳戶。Unified Access Gateway 並不會直接加入網域。

**附註:**如果管理員為服務帳戶重新產生 Keytab 檔案,則必須重新將該 Keytab 檔案上傳至 Unified Access Gateway。

您也可以使用命令列來產生 Keytab 檔案。例如:

ktpass /princ HOST/username@domain.com /ptype KRB5_NT_PRINCIPAL /pass * /out C:\Temp\kerberos.keytab /mapuser uagkerberos /crypto All

如需 ktpass 命令的詳細資訊,請參閱 Microsoft 說明文件

先決條件

您必須擁有 Kerberos Keytab 檔案的存取權限,才能上傳至 Unified Access Gateway。Keytab 檔案為二進位檔案。如有可能,請使用 SCP 或其他安全的方式在電腦之間傳輸 Keytab 檔案。

程序

  1. 在 [管理應用裝置組態範本] 區段中,按一下新增

  2. 在 [身分識別橋接設定] 區段中,按一下設定

  3. 在 [Kerberos KeyTab 設定] 頁面中,按一下新增 KeyTab

  4. 輸入唯一名稱作為識別碼。

  5. (選用) 在主體名稱文字方塊中輸入 Kerberos 主體名稱。

    每個主體一律使用完整領域名稱。領域名稱應為全大寫格式。

    確保此處輸入的主體名稱為在 Keytab 檔案中找到的第一個主體。如果相同的主體名稱未在上傳的 Keytab 檔案中,則 Keytab 上傳會失敗。

  6. 選取 Keytab 檔案文字方塊中,按一下選取,並瀏覽至您儲存的 Keytab 檔案。按一下開啟

    如果您未輸入主體名稱,系統將使用 Keytab 中找到的第一個主體。您可以將多個 Keytab 檔案合併為單一檔案。

  7. 按一下儲存

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…