Users Guide

Table Of Contents
10
CMC für die einfache Anmeldung oder Smart Card-
Anmeldung kongurieren
Dieser Abschnitt enthält Informationen zum Kongurieren von CMC für die Smart Card-Anmeldung sowie für die einfache
Anmeldung (Single Sign-On, SSO) von Active Directory-Benutzern.
Beginnend mit CMC Version 2.10 unterstützt CMC Kerberos-basierte Active Directory-Authentizierung zum Unterstützen von
Smart Card- und -SSO-Anmeldungen.
SSO verwendet Kerberos als Authentizierungsmethode, die Benutzern, die sich bei der Domäne angemeldet haben, automatische
oder einfache Anmeldung für nachfolgende Anwendungen wie Exchange ermöglicht. Bei der einmaligen Anmeldung verwendet der
CMC die Anmeldeinformationen des Client-Systems, die im Betriebssystem zwischengespeichert werden, nachdem Sie sich mit
einem gültigen Active Directory-Konto angemeldet haben.
Die Zweifaktor-Authentizierung bietet eine höhere Sicherheitsstufe, indem Benutzer aufgefordert werden, ein Kennwort oder eine
PIN sowie eine physische Karte mit einem privaten Schlüssel oder einem digitalen Zertikat bereitzustellen. Kerberos verwendet
diesen Zweifaktor-Authentizierungsmechanismus und ermöglicht es Systemen, ihre Authentizität zu beweisen.
ANMERKUNG: Die Auswahl einer Anmeldemethode legt keine Richtlinienattribute hinsichtlich anderer
Anmeldeschnittstellen, z. B. SSH, fest. Sie müssen auch sonstige Richtlinienattribute für andere Anmeldeschnittstellen
festlegen. Falls Sie alle anderen Anmeldeschnittstellen deaktivieren möchten, navigieren Sie zur Seite Dienste und
deaktivieren Sie alle (oder bestimmte) Anmeldeschnittstellen.
Microsoft Windows 2000, Windows XP, Windows Server 2003, Windows Vista, Windows 7 und Windows Server 2008 können
Kerberos als Authentizierungsmethode für SSO- und Smart Card-Anmeldung verwenden.
Weitere Informationen über Kerberos nden Sie auf der Microsoft-Website.
Zugehöriger Link
Systemanforderungen
Vorbedingungen für die einfache Anmeldung oder Smart Card-Anmeldung
CMC SSO oder Smart Card-Anmeldung für Active Directory-Benutzer kongurieren
Systemanforderungen
Zur Verwendung der Kerberos-Authentizierung muss Ihr Netzwerk Folgendes enthalten:
DNS-Server
Microsoft Active Directory-Server
ANMERKUNG: Falls Sie Active Directory auf Windows 2003 verwenden, müssen Sie sicherstellen, dass die neuesten
Service-Packs und -Patches auf dem Client-System installiert sind. Falls Sie Active Directory auf Windows 2008
verwenden, müssen Sie sicherstellen, dass SP1 sowie die folgenden Hotxes installiert sind:
Windows6.0-KB951191-x86.msu für das Dienstprogramm KTPASS. Ohne dieses Patch erzeugt das Dienstprogramm
fehlerhafte Keytab-Dateien.
Windows6.0-KB957072-x86.msu für Verwendung von GSS_API- und SSL-Transaktionen während einer LDAP-Bindung.
Kerberos-Schlüsselverteilungscenter – KDC (mit der Active Directory-Serversoftware)
DHCP-Server (empfohlen).
Die DNS-Server-Reverse-Zone muss einen Eintrag für den Active Directory-Server und den CMC enthalten.
155