Users Guide
ZurückzumInhaltsverzeichnis
Kerberos-Authentifizierung aktivieren
Dell Remote Access Controller 5 Firmware-Version 1.60 Benutzerhandbuch
Voraussetzungen zum Einrichten von Kerberos- Authentifizierung
DRAC5fürKerberos-Authentifizierung konfigurieren
Kerberos ist ein Netzwerk-Authentifizierungsprotokoll,dasSystemenermöglicht,aufsichereWeiseübereinungesichertesNetzwerkzukommunizieren.Dazu
wirddenSystemenerlaubt,ihreAuthentizitätzubeweisen.
MicrosoftWindows2000,WindowsXP,WindowsServer2003,WindowsVistaundWindowsServer2008verwendenKerberosstandardmäßigals
Authentifizierungsmethode.
BeginnendmitDRAC5Version1.40verwendetderDRAC5KerberoszumUnterstützenzweierTypenvonAuthentifizierungsmechanismen– Einfache
Anmeldung und Active Directory-Smart Card-Anmeldung. Bei der einfachen Anmeldung verwendet DRAC 5 die im Betriebssystem zwischengespeicherten
AnmeldeinformationendesBenutzers,nachdemsichderBenutzerunterVerwendungeinesgültigenActiveDirectory-Kontos angemeldet hat.
Beginnend mit DRAC 5 Version 1.40 verwendet Active Directory-Authentifizierung die auf der Smart Card basierende Zweifaktorauthentifizierung (TFA)
zusätzlichzurBenutzername-Kennwort-KombinationalsgültigeAnmeldeinformationen.
Voraussetzungen zum Einrichten von Kerberos- Authentifizierung
l KonfigurierenSieDRAC5fürdieActiveDirectory-Anmeldung. Weitere Informationen finden Sie unter Active Directory zum Anmelden an DRAC 5
verwenden.
l FürActiveDirectory-Benutzer,fürdieSieKerberos-Authentifizierungbereitstellenmöchten,müssenSiediefolgendenEigenschaftenfestlegen:
l DES-VerschlüsselungstypenfürdiesesKontoverwenden
l Keine Kerberos-Vorauthentifizierung vorschreiben
l RegistrierenSieDRAC5alsComputerinderActiveDirectory-Root-Domäne.
a. Wechseln Sie zu Remote-Zugriff® Register Konfiguration® Unterregister Netzwerk® Netzwerkeinstellungen.
b. GebenSieeinegültigeIP-AdressefürBevorzugter/Statischer DNS- Server an. Dieser Wert ist die IP-Adresse des DNS als Teil der Root-
Domäne,welchedieActiveDirectory-Konten der Benutzer authentifiziert.
c. WählenSieDRAC auf DNS registrieren aus.
d. GebenSieeinengültigenDNS-Domänennamenan.
Weitere Informationen finden Sie in der DRAC5-Online-Hilfe.
l Synchronisieren Sie die DRAC 5-Zeiteinstellungen mit denen des Active Directory-Domänen-Controllers. Die Kerberos-AuthentifizierungbeiDRAC5
schlägtfehl,wenndieDRAC-ZeitvonderZeitdesDomänen-Controllersabweicht.EsisteinmaximalerUnterschiedvon5Minutenzulässig.Umdie
erfolgreicheAuthentifizierungzuermöglichen,synchronisierenSiedieServerzeitmitderZeitdesDomänen-ControllersundführendanneinenReset der
DRAC-Zeit durch.
SiekönnenauchdenfolgendenRACADM-Zeitzonenabweichungsbefehl verwenden, um die Zeit zu synchronisieren:
racadm config -g cfgRacTuning -o
cfgRacTuneTimeZoneOffset Offset-Wert
Offset-WertistdieVerzögerungszeitinMinuten.
l Installieren Sie Microsoft Visual C++ 2005 Redistributable Package auf dem Client-System.
l FührenSiedasDienstprogrammktpass auf dem Active Directory-Server aus.
DRAC5isteinGerätmiteinemNicht-Windows-Betriebssystem.DeshalbmüssenSiedasDienstprogrammktpass (Teil von Microsoft Windows
)
auf dem
Domänen-Controller (Active Directory-Server)ausführen,woSieDRAC5einemBenutzerkontoinActiveDirectoryzuordnenmöchten.FührenSiedazu
folgende Schritte durch:
a. Starten Sie das Active Directory Management-Tool.
b. Klicken Sie mit der rechten Maustaste auf den Ordner Benutzer,wählenSieNeu,undklickenSieanschließendaufBenutzer.
c. Geben Sie den Namen des DRAC5-Hostsein,fürdenSieKerberos- Unterstützunghinzufügenwollen.
d. Speichern Sie den Benutzer.
e. StartenSieeineEingabeaufforderungundgebenSieanschließenddenfolgendenBefehlein:
C:\>ktpass -princ HOST/dracname.domain-name.com@DOMAIN-NAME.COM -mapuser account -crypto DES-CBC-MD5 -ptype KRB5_NT_PRINCIPAL -pass
password -out c:\krbkeytab
wobei
¡ dracname ist der DNS-Name des DRAC 5.
ANMERKUNG: Stellen Sie sicher, dass der DNS-Name durch den DNS-Serveraufgelöstwird.