6.6.1. eCA-RA
Для того, чтобы в браузере клиента при работе с eCA-RA была доступна аутентификация по Kerberos необходимо внести доменное имя eCA-RA в список доверенных URI, для которых используется аутентификация Kerberos в соответствии с инструкциями ниже.
Настройка веб-браузера Firefox
Заголовок раздела «Настройка веб-браузера Firefox»Далее в примере:
-
aeca.al.rd.ru,aeca1.al.rd.ru- доменные имена eCA-RA -
al.rd.ru- домен, (AL.RD.RU-realmв Kerberos).
Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:
-
Запустите веб-браузер Mozilla Firefox.
-
В адресной строке введите
about:config. -
Нажмите на кнопку <Принять риск и продолжить>.
-
В поле поиска введите negotiate, чтобы ограничить список отображаемых параметров.
-
Установите параметру network.negotiate-auth.trusted-uris одно из следующих значений:
-
Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, введите полное доменное eCA-RA (например,
aeca.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для целого домена, введите имя домена с точкой в начале (например,
.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-RA, введите их полные доменные имена через запятую (например,
aeca.al.rd.ru,aeca1.al.rd.ru).
-
-
Продублируйте введённое значение параметра
network.negotiate-auth.trusted-urisв параметреnetwork.negotiate-auth.delegation-uris.

Настройка веб-браузера Chromium
Заголовок раздела «Настройка веб-браузера Chromium»Далее в примере:
-
aeca.al.rd.ru,aeca1.al.rd.ru- доменные имена eCA-RA. -
al.rd.ru- домен, (AL.RD.RU-realmв Kerberos).
Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:
- Создайте в каталоге
/etc/chromium/policies/managedфайлpolicies.jsonвыполнив следующую команду с правами суперпользователя:
touch /etc/chromium/policies/managed/policies.json
- Откройте файл для редактирования выполнив следующую команду с правами суперпользователя:
nano /etc/chromium/policies/managed/policies.json-
В файле
policies.jsonукажите следующие политики в формате JSON:{\"AuthServerAllowlist\": \"\*.al.rd.ru\",\"AuthSchemes\": \"ntlm,negotiate\"}Примечания:
-
Чтобы разрешить
SPNEGOаутентификацию по конкретной ссылке, укажите для политики “AuthServerAllowlist” полное доменное eCA-RA (например,aeca.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для целого домена, укажите для политики “AuthServerAllowlist” имя домена (например,
*.al.rd.ru). -
Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-RA, укажите для политики “AuthServerAllowlist” их полные доменные имена через запятую (например,
aeca.al.rd.ru,aeca1.al.rd.ru).
-
-
Запустите веб-браузер Chromium и введите в адресной строке
chrome:/policy. -
Убедитесь, что политики были применены.


