Users Guide
Configurationsystèmerequise
Pourutiliserl'authentificationKerberos,votreréseaudoitinclurelesélémentssuivants:
l Serveur DNS
l Microsoft Active Directory Server
l CentrededistributiondeclésKerberos(fourniaveclelogicielduserveurActiveDirectoryServer)
l ServeurDHCP(recommandé)
l LazoneinverseduserveurDNSdoitcomporteruneentréepourleserveurActiveDirectoryetpourCMC
Systèmesclients
l Pourl'ouverturedesessionparcarteàpuceuniquement,MicrosoftVisualC++2005redistribuabledoitêtreinstallésurlesystèmeclient.Pourplus
d'informations, voir www.microsoft.com/downloads/details.aspx?FamilyID=32BC1BEEA3F9-4C13-9C99-220B62A191EE&displaylang=en
l Pourlaconnexiondirecteetl'ouverturedesessionparcarteàpuce,lesystèmeclientdoitfairepartiedudomaineActiveDirectoryetduroyaume
Kerberos.
CMC
l CMCdoitcomporterlaversion2.10dumicrologicielouuneversionultérieure
l ChaquecontrôleurCMCdoitposséderuncompteActiveDirectory
l CMCdoitfairepartiedudomaineActiveDirectoryetduroyaumeKerberos
Configurationdesparamètres
Configuration requise
l LeroyaumeKerberosetlecentrededistributiondeclés(KDC)pourActiveDirectory(AD)ontétéconfigurés(ksetup)
l UneinfrastructureNTPetDNSrobustepouréviterdesproblèmesrelatifsàladérived'horlogeetàlarechercheinverse
l LegroupederôlesCMCavecschémastandardavecmembresautorisés
Configuration d'Active Directory
DanslaboîtededialoguePropriétésCMC sous la section des options Comptes,configurezlesparamètressuivants:
l Lecompteestfiablepourladélégation:actuellement,CMCn'utilisepaslesinformationsd'identificationtransféréesquisontcrééeslorsquecette
optionestsélectionnée.Vouspouvezounonsélectionnercetteoptionselonlesbesoinsdesautresservices.
l Lecompteestsensibleetnepeutpasêtredélégué:vouspouvezounonsélectionnercetteoptionselonlesbesoinsdesautresservices.
l TypesdecryptageDESdel'utilisateurKerberospourlecompte:sélectionnezcetteoption.
l Nepasdemanderlapré-authentification Kerberos:nesélectionnezpascetteoption.
Exécuterl'utilitairektpass(partiedeMicrosoftWindows)surlecontrôleurdedomaine(serveurActiveDirectory)surlequelvoussouhaitezmapperCMCàun
compte utilisateur dans Active Directory. Par exemple,
C:\>ktpass -princ HTTP/cmcname.domain_name.com@REALM_NAME.COM -mapuser dracname -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass * -out
c:\krbkeytab
CetteprocéduregénèreunfichierkeytabquevousdeveztéléversersurCMC.
Configuration de CMC
REMARQUE : si vous utilisez Active Directory sous Windows 2003, assurez-vous que les derniers service pack et les derniers correctifs sont bien
installéssurlesystèmeclient.SivousutilisezActiveDirectorysousWindows2008,vérifiezquevousavezbieninstalléSP1aveclescorrectifs
suivants:Windows6.0-KB951191-x86.msupourl'utilitaireKTPASS.Sanscecorrectif,l'utilitairegénèredesfichierskeytaberronés.
Windows6.0-KB957072-x86.msu pour utiliser les transactions GSS_API et SSL pendant une liaison LDAP.
REMARQUE : cmcname.domainname.comdoitêtreenminusculescommerequisparRFCetlenomduROYAUME(@REALM_NAME)doitêtreenmajuscules.CMC
prend en outre en charge le type de cryptographie DES-CBC-MD5 pour l'authentification Kerberos.
REMARQUE : lefichierkeytabcontientuneclédecryptageetdoitêtreconservéenlieusûr.Pourplusd'informationssurl'utilitairektpass, consultez le
siteWebdeMicrosoftàl'adresse:technet2.microsoft.com/windowsserver/en/library/64042138-9a5a-4981-84e9-d576a8db0d051033.mspx?mfr=true.