Users Guide
Requisitos del sistema
ParautilizarlaautentificacióndeKerberos,lareddebeincluir:
l Servidor DNS
l Servidor de Microsoft Active Directory
l CentrodedistribucióndeclavesKerberos(seincluyeconelsoftwaredeservidorActiveDirectory)
l Servidor DHCP (recomendado)
l La zona inversa del servidor DNS debe tener una entrada para el servidor Active Directory y el CMC.
Sistemas cliente
l ParaeliniciodesesiónmediantetarjetaSmartúnicamente,elclientedebecontarconMicrosoftVisualC++2005redistribuible.Paraobtenermás
información,consultewww.microsoft.com/downloads/details.aspx?FamilyID=32BC1BEEA3F9-4C13-9C99-220B62A191EE&displaylang=en
l ParainiciodesesiónúnicoeiniciodesesiónmediantetarjetaSmart,elsistemaclientedebeformarpartedeldominiodeActiveDirectoryydelterritorio
de Kerberos.
CMC
l ElCMCdebetenerfirmwareversión2.10osuperior
l Cada CMC debe tener una cuenta de Active Directory
l El CMC debe formar parte del dominio de Active Directory y del territorio de Kerberos.
Configuracióndevalores
Prerrequisitos
l ElterritoriodeKerberosysucentrodedistribucióndeclaves(KDC)paraActiveDirectoryhansidoconfigurados(ksetup).
l UnasólidainfraestructuradeNTPyDNSparaevitarproblemasdedesfasedetiempoybúsquedainversa.
l ElgrupodefuncionesdelesquemaestándardelCMCconmiembrosautorizados.
ConfiguracióndeActiveDirectory
EnelcuadrodediálogoPropiedades del CMCenlaseccióndeopcionesdeCuentas, configure estos valores:
l Seconfíaenlacuentaparasudelegación:actualmenteelCMCnoutilizacredencialesreenviadasquesecreancuandoseseleccionaestaopción.Se
puedeseleccionarestaopciónono,enfuncióndelosrequerimientosdeotrosservicios.
l La cuenta es importante y no se puede delegar:estaopciónsepuedeseleccionarono,enfuncióndelosrequerimientosdeotrosservicios.
l Usar tipos de cifrado DES de Kerberos para esta cuenta:Seleccioneestaopción.
l NopedirlaautenticaciónKerberosprevia:noseleccioneestaopción.
Ejecute la utilidad ktpass (parte de Microsoft Windows) en el controlador de dominio (servidor de Active Directory) donde desee asignar el CMC a una cuenta
de usuario en Active Directory. Por ejemplo:
C:\>ktpass -princ HTTP/cmcname.domain_name.com@REALM_NAME.COM -mapuser dracname -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out
c:\krbkeytab
Este procedimiento produce un archivo keytab que se debe cargar en el CMC.
NOTA: cuandoseseleccionaunmétododeiniciodesesiónnosefijanatributosdepolíticarespectodeotrasinterfacesdeiniciodesesión,porejemplo,
SSH.Tambiénsedebenestablecerlosatributosdepolíticaparalasotrasinterfacesdeiniciodesesión.Paradesactivartodaslasotrasinterfacesde
iniciodesesión,vayaalapáginaServiciosydesactivetodaslasinterfacesdeiniciodesesión(oalgunasdeellas).
NOTA: siutilizaActiveDirectoryenWindows2003,verifiquequetieneelservicepackylasactualizacionesmásrecientesinstaladosenelsistema
cliente.SiestáusandoActiveDirectoryenWindows2008,verifiquequetieneinstaladoelSP1juntoconlassiguientescorreccionesurgentes:
Windows6.0-KB951191-x86.msuparalautilidadKTPASS.Sinestaactualización,lautilidadgeneraarchivoskeytabcon errores.
Windows6.0-KB957072-x86.msu para utilizar transacciones GSS_API y SSL durante un enlace de LDAP.
NOTA: el cmcname.domainname.comdebeestarenminúsculascomoexigeRFCyelnombredelTERRITORIO,@REALM_NAMEdebeestarenmayúsculas.
Además,elCMCadmiteeltipodecifradoDES-CBC-MD5paralaautentificacióndeKerberos.