Users Guide
CMC
l Der CMC muss Firmwareversion 2.10 oder neuer aufweisen.
l Jeder CMC muss ein Active Directory-Konto haben.
l Der CMC muss ein Teil der Active Directory-DomäneunddesKerberosbereichssein.
Einstellungen konfigurieren
Vorbedingungen
l Der Kerberosbereich und das Kerberos-Schlüsselverteilungscenter(KDC)fürActiveDirectory(AD)wurdeneingerichtet(ksetup).
l GewährleistenSieeinerobusteNTP- und DNS-Infrastruktur zur Vermeidung von Problemen mit Clock-Drift und Reverse-Lookup.
l Die CMC-Standardschema-Rollengruppe mit autorisierten Mitgliedern
Active Directory konfigurieren
Konfigurieren Sie im Dialogfeld CMC-Eigenschaften im Optionsabschnitt Konten diese Einstellungen:
l KontowirdfürDelegierungszweckevertraut – Der CMC verwendet derzeit keine weitergeleiteten Anmeldeinformationen, wenn diese Option
ausgewähltist.SiekönnendieseOptionabhängigvonanderenDienstanforderungenauswählenodernichtauswählen.
l Konto ist vertraulich und kann nicht delegiert werden – SiekönnendieseOptionabhängigvonanderenDienstanforderungenauswählenodernicht
auswählen.
l DES-VerschlüsselungstypenfürdiesesKontoverwenden– WählenSiedieseOptionaus.
l Keine Kerberos-Vorauthentifizierung erforderlich – WählenSiedieseOptionnichtaus.
FührenSiedasDienstprogrammktpass(TeilvonMicrosoftWindows)aufdemDomänen-Controller (Active Directory-Server) aus, auf dem Sie den CMC einem
BenutzerkontoinActiveDirectoryzuordnenmöchten.Beispiel:
C:\>ktpass -princ HTTP/cmcname.domain_name.com@REALM_NAME.COM -mapuser dracname -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out
c:\krbkeytab
Dieses Verfahren erstellt eine Keytab-Datei,dieSiezumCMChochladenmüssen.
Konfiguration des CMC-Moduls:
Konfigurieren Sie den CMC zu Verwendung von Standardschema-Rollengruppen, die in Active Directory eingerichtet sind. Weitere Informationen finden Sie
unter "Standardschema von Active Directory konfigurieren um auf Ihren CMC zuzugreifen".
Kerberos-Keytab-Datei hochladen
Die Kerberos-Keytab-Datei liefert die CMC-Benutzername-Kennwort-AnmeldeinformationenfürdasKDC(KerberosDataCenter),daswiederumZugriffaufdas
ActiveDirectoryermöglicht.JederCMCimKerberosbereichmussbeimActiveDirectoryregistriertseinundeineeindeutigeKeytab-Datei aufweisen.
ANMERKUNG: cmcname.domainname.commussgemäßRFCinKleinbuchstabenundderREALM-Name @REALM_NAMEmussinGroßbuchstabenangegeben
werden.DarüberhinausunterstütztderCMCdenDES-CBC-MD5-TypvonKryptographiefürKerberos-Authentifizierung.
ANMERKUNG: DasKeytabenthälteinenVerschlüsselungsschlüsselundmussaneinemsicherenOrtaufbewahrtwerden.WeitereInformationenzum
Dienstprogramm ktpass finden Sie auf der Microsoft-Website unter: technet2.microsoft.com/windowsserver/en/library/64042138-9a5a-4981-
84e9- d576a8db0d051033.mspx?mfr=true.
ANMERKUNG: DieindiesemAbschnittbeschriebenenKonfigurationsschrittegeltennurfürdenWebzugriffdesCMC.