Eine Keytab-Datei ist eine Datei, die Paare aus Kerberos-Prinzipalen und verschlüsselten Schlüsseln enthält. Eine Keytab-Datei wird für Anwendungen erstellt, die eine Anmeldung per Single Sign-on erfordern. Unified Access Gateway Identity Bridging nutzt eine Keytab-Datei zur Authentifizierung bei Remote-Systemen, die Kerberos verwenden, ohne dass ein Kennwort eingegeben werden muss.
Wenn ein Benutzer über den Identitätsanbieter bei Unified Access Gateway authentifiziert wird, fordert Unified Access Gateway ein Kerberos-Ticket beim Kerberos Domain Controller an, um den Benutzer zu authentifizieren.
Zur Authentifizierung bei der internen Active Directory-Domäne nimmt Unified Access Gateway mithilfe der Keytab-Datei die Identität des Benutzers an. Unified Access Gateway benötigt ein Dienstkonto eines Domänenbenutzers in der Active Directory-Domäne. Unified Access Gateway ist nicht direkt mit der Domäne verknüpft.
Wenn der Administrator die Keytab-Datei für ein Dienstkonto neu generiert, muss die Keytab-Datei in Unified Access Gateway nochmals hochgeladen werden.
Sie können die Keytab-Datei auch mithilfe der Befehlszeile generieren. Beispiel:
ktpass /princ HOST/[email protected] /ptype KRB5_NT_PRINCIPAL /pass * /out C:\Temp\kerberos.keytab /mapuser uagkerberos /crypto All
Weitere Informationen zum ktpass-Befehl finden Sie in der Microsoft-Dokumentation.
Voraussetzungen
Sie benötigen Zugriff auf die Kerberos-Keytab-Datei zum Hochladen auf Unified Access Gateway. Bei einer Keytab-Datei handelt es sich um eine binäre Datei. Wenn möglich, verwenden Sie SCP oder eine andere sichere Methode, um die Keytab-Datei zwischen Computern zu übertragen.
Prozedur
Nächste Maßnahme
Konfigurieren Sie den Web-Reverse-Proxy für Unified Access Gateway Identity Bridging.