在 Omnissa Access Connector 上安裝 Kerberos 驗證服務後,出現錯誤訊息,指出 Kerberos 初始化失敗。
問題
在 Omnissa Access Connector 安裝 Kerberos 驗證服務期間,若您未選取**是否要以網域使用者帳戶執行 Workspace ONE Access 服務?**選項,或已選取但指定的網域帳戶不具備 Active Directory 中「建立、刪除和管理使用者帳戶」的權限,則安裝完成後將無法初始化 Kerberos。在您嘗試設定 Kerberos 驗證配接器時,收到指出 Kerberos 初始化失敗的錯誤。
解決方案
使用具有較高權限的使用者帳戶執行 setupkerberos.bat 指令碼。使用下列帳戶:
- 網域使用者
- 具有在 Active Directory 中「建立、刪除和管理使用者帳戶」的權限 (管理員使用者和帳戶操作員群組的成員具有這些權限)
- 必須是安裝 Omnissa Access Connector 的 Windows Server 上的系統管理員群組成員
具有較高權限的這個使用者帳戶僅需要用來暫時執行指令碼,不會儲存或再次用於連接器服務。在您執行指令碼之後,可以繼續使用原本使用的原始使用者帳戶來設定 Kerberos 驗證方法。
附註:setupkerberos.bat 指令碼支援網域使用者帳戶密碼中的下列特殊字元:
! ( & % @ / = ? * , . #
若要執行指令碼:
-
登入連接器 Windows 機器,並導覽至
InstallDir\Workspace_ONE_Access\Support\scripts目錄。 -
在
setupkerberos.bat上按一下滑鼠右鍵,然後選取以系統管理員身分執行。 -
輸入具有較高權限的使用者帳戶,如上所述。
成功執行指令碼之後,隨即顯示確認訊息。
-
以您原本使用的原始使用者帳戶來登入 Omnissa Access Console,並設定 Kerberos 驗證方法。
關於 setupkerberos.bat 指令碼
在 Omnissa Access connector 20.01 或更新版本上安裝 Kerberos 驗證時,setupkerberos.bat 指令碼會執行下列工作:
- 建立與機器帳戶相同名稱 (不含
$) 的服務帳戶 - 為帳戶設定隨機密碼
- 為帳戶產生 Keytab 檔案,依預設會將其儲存在
InstallDir\Workspace ONE Access\Kerberos Auth Service\conf中。 - 將機器的指定主體對應為帳戶內的 SPN
此頁面對您有幫助嗎?