Select the product you need help with
A autenticação Kerberos e resolução de problemas de delegaçãoArtigo: 907272 - Ver produtos para os quais este artigo se aplica. Coluna de voz de suporte de programação do IISA autenticação Kerberos e resolução de problemas de delegaçãoPara personalizar esta coluna às suas necessidades, pretendemos convidá-lo para submeter as suas ideias sobre tópicos que interessam problemas que pretende ver e corrigida no futuro artigos da Base de dados de conhecimento e de colunas de voz de suporte. Pode submeter ideias e comentários utilizando a Pedir
(http://support.microsoft.com/common/survey.aspx?scid=sw;en;1176&p0=&p1=&p2=&p3=&p4=)
formulário. Existe também uma hiperligação para o formulário na parte inferior desta coluna.Nesta páginaO meu nome estiver Martin Silva e tenho com a Microsoft da Microsoft
Grupo de resolução de problemas críticos de serviços de informação Internet (IIS). Tenho
foi com a Microsoft nove anos e ter sido, com a equipa IIS, todos os nove anos.
Posso compilou informações a partir de várias localizações http://msdn.microsoft.com
(http://msdn.microsoft.com)
e http://www.microsoft.com
(http://www.microsoft.com)
sobre Kerberos e como
resolver problemas de delegação. IIS 6.0A seguinte documentação técnica descreve como configurar a delegação no Microsoft Windows Server 2003. A documentação técnica tem informações específicas para Balanceamento de carga em rede (NLB) mas inclui excelente detalhes sobre como configurar um cenário delegado sem utilizar o NLB. Para ver esta documentação técnica, visite o Web site da Microsoft:http://technet.microsoft.com/en-us/library/cc757299.aspx Nota Utilizar nomes principais de serviço HTTP (SPN), especialmente quando utilizar
NLB.
(http://technet.microsoft.com/en-us/library/cc757299.aspx)
Outro problema de Kerberos popular recentemente foi a necessidade de permita vários agrupamentos de aplicações para utilizar o mesmo nome DNS. Infelizmente, Quando utiliza o Kerberos delegar credenciais, não é possível vincular o mesmo serviço Nome principal (SPN) para agrupamentos de aplicações diferentes. Isto não é possível porque da concepção de Kerberos. O protocolo Kerberos requer vários partilhados segredos para o protocolo poderá funcionar correctamente. Utilizando o mesmo SPN para diferentes agrupamentos de aplicações, vamos eliminar um destes segredos partilhados. O Active Directory Serviço de directório do não suporta esta configuração do Kerberos protocolo devido o problema de segurança. Configurar o SPN na presente forma provoca a falha da autenticação Kerberos. Uma possível solução para este problema seria utilizar o protocolo em transição. A autenticação inicial entre o cliente e o servidor a executar o IIS seria processada utilizando o Protocolo de autenticação NTLM. Kerberos seria a processar a autenticação entre O IIS e o servidor de back-end de recursos. Microsoft Internet Explorer 6 ou posteriorO browser cliente, poderá detectar problemas, tais como recepção início de sessão repetido pede credenciais ou mensagens de erro "401 Acesso negado" o servidor com o IIS. Verificámos que as seguintes questões que podem ajuda a resolver estes problemas:
IIS 5.0 e IIS 6.0Depois da actualização do IIS 4.0 para IIS 5.0 ou IIS 6.0, delegação poderá não funcionar correctamente, ou eventualmente alguém ou uma aplicação tiver modificado a propriedade da metabase NTAuthenticationProviders. Para mais informações sobre como corrigir este problema, faça clique sobre o número de artigo seguinte para visualizar o artigo na Microsoft Knowledge Base:248350
(http://support.microsoft.com/kb/248350/
)
A autenticação Kerberos falha depois de actualizar a partir do IIS 4.0 para IIS 5.0Uma área específica do problema pode ocorrer quando definir o SPNDeterminar o nome do servidorDeterminar se está a ligar ao Web site utilizando o nome de NetBIOS real do servidor ou utilizando um nome de alias, tal como um nome de DNS (por exemplo, www.microsoft.com). Se está acessando o servidor Web utilizando um nome diferente do nome real do servidor, um novo nome de Principal de serviço (SPN) tem de ter sido registado utilizando a ferramenta Setspn do Windows 2000 Server Resource Kit. Uma vez que o serviço de directório do Active Directory não souber este nome de serviço, o serviço de concessão de permissão (TGS) não concede a uma permissão para autenticar o utilizador. Este comportamento obriga o cliente para utilizar o próximo método de autenticação disponível, que é o NTLM, renegociar. Se a Web servidor está a responder a um nome DNS de www.microsoft.com, mas o servidor denominado webserver1.development.microsoft.com, tem de registar www.microsoft.com no Active Directory no servidor que está a ser executado com o IIS. Para tal, tem de transferir a ferramenta Setspn e instalá-lo no servidor que está a executar o IIS.Se estiver a utilizar o Windows Server 2003 e IIS 6, a ferramenta Setspn para Microsoft Windows Server 2003 está disponível na seguinte localização: http://support.microsoft.com/KB/970536 Para determinar se está a ligar utilizando o nome real,
Tente ligar ao servidor utilizando o nome real do servidor em vez de
o nome DNS. Se não conseguir ligar ao servidor, consulte "verificar o computador
secção é fidedigno para delegação".
(http://support.microsoft.com/kb/970536)
Se conseguir ligar ao servidor Siga estes passos para definir um SPN para o nome DNS que está a utilizar para ligar para o servidor:
Registering ServicePrincipalNames for CN=webserver1,OU=Domain Controllers,DC=microsoft,DC=com HTTP/www.microsoft.com Updated object Setspn -L NomeDoServidorWeb Tenha em atenção que não é necessário registar todos os serviços. Número de serviço
tipos, tais como HTTP, W3SVC, WWW, RPC, CIFS (acesso a ficheiros), WINS, e
alimentação ininterrupta (UPS), irá mapear para um tipo de serviço predefinido que é
o nome de anfitrião. Por exemplo, se o software de cliente utiliza um SPN de
HTTP/webserver1.microsoft.com para criar uma ligação HTTP ao servidor Web em
o servidor de webserver1.microsoft.com, mas este SPN não está registado no
servidor, o controlador de domínio do Windows 2000 automaticamente mapeará o
ligação HOST/webserver1.microsoft.com. Este mapeamento só se aplica se o
Serviço Web está em execução sob a conta de sistema local.Verificar se o computador é fidedigno para delegaçãoSe este servidor a executar o IIS é um membro do domínio mas não é um controlador de domínio, o computador tem de ser fidedigno para delegação para Kerberos para funcione correctamente. Para tal, siga estes passos:
Delegação e o Microsoft ASP.NETPara mais informações sobre a configuração para delegar credenciais quando utiliza um ASP.NET aplicação, clique no número de artigo seguinte para visualizar o artigo do Base de dados de conhecimento da Microsoft:810572 Representação e delegação são dois métodos para um
servidor para autenticar em nome do cliente. Decidir qual das seguintes
métodos a utilizar e a respectiva aplicação podem causar alguma confusão. Tem de
Reveja a diferença entre estes dois métodos e examinar qual das seguintes
métodos que poderá utilizam para a aplicação. Meu recomendação seria
ler a seguinte documentação técnica para obter mais detalhes:
(http://support.microsoft.com/kb/810572/
)
Como configurar uma aplicação do ASP.NET para um cenário de delegaçãohttp://msdn2.microsoft.com/en-us/library/ms998351.aspx
(http://msdn2.microsoft.com/en-us/library/ms998351.aspx)
Referênciashttp://technet.microsoft.com/en-us/library/cc757299.aspx
(http://technet.microsoft.com/en-us/library/cc757299.aspx)
http://msdn.microsoft.com/msdnmag/issues/05/09/SecurityBriefs/default.aspx
(http://msdn.microsoft.com/msdnmag/issues/05/09/SecurityBriefs/default.aspx)
305971
(http://support.microsoft.com/kb/305971/
)
Windows 2000 Server pede as credenciais de utilizador do domínio262177
(http://support.microsoft.com/kb/262177/
)
Como activar o registo de eventos de Kerberos326985
(http://support.microsoft.com/kb/326985/
)
Como resolver problemas relacionados com Kerberos no IIS842861 Como sempre, não hesite em submeter ideias sobre os tópicos
pretende referidas nas colunas futuras ou na Knowledge Base utilizando o Pedir
-
(http://support.microsoft.com/kb/842861/
)
WebCast de suporte da TechNet: Resolução de problemas de autenticação Kerberos com aplicações Web seguras e o Microsoft SQL Server
(http://support.microsoft.com/common/survey.aspx?scid=sw;en;1321)
formulário.PropriedadesArtigo: 907272 - Última revisão: quinta-feira, 30 de Maio de 2013 - Revisão: 6.0
Tradução automática IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 907272
(http://support.microsoft.com/kb/907272/en-us/
)
| Traduções de Artigos |




Voltar ao topo








