Перейти к содержимому

6.6.1. eCA-RA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Для того, чтобы в браузере клиента при работе с eCA-RA была доступна аутентификация по Kerberos необходимо внести доменное имя eCA-RA в список доверенных URI, для которых используется аутентификация Kerberos в соответствии с инструкциями ниже.

Далее в примере:

  • aeca.al.rd.ru, aeca1.al.rd.ru - доменные имена eCA-RA

  • al.rd.ru - домен, (AL.RD.RU - realm в Kerberos).

Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:

  • Запустите веб-браузер Mozilla Firefox.

  • В адресной строке введите about:config.

  • Нажмите на кнопку <Принять риск и продолжить>.

  • В поле поиска введите negotiate, чтобы ограничить список отображаемых параметров.

  • Установите параметру network.negotiate-auth.trusted-uris одно из следующих значений:

    • Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, введите полное доменное eCA-RA (например, aeca.al.rd.ru).

    • Чтобы разрешить SPNEGO аутентификацию для целого домена, введите имя домена с точкой в начале (например, .al.rd.ru).

    • Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-RA, введите их полные доменные имена через запятую (например, aeca.al.rd.ru, aeca1.al.rd.ru).

  • Продублируйте введённое значение параметра network.negotiate-auth.trusted-uris в параметре network.negotiate-auth.delegation-uris.

Иллюстрация к разделу "Настройка веб-браузера Firefox"

Далее в примере:

  • aeca.al.rd.ru, aeca1.al.rd.ru - доменные имена eCA-RA.

  • al.rd.ru - домен, (AL.RD.RUrealm в Kerberos).

Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:

  • Создайте в каталоге /etc/chromium/policies/managed файл policies.json выполнив следующую команду с правами суперпользователя:

touch /etc/chromium/policies/managed/policies.json

  • Откройте файл для редактирования выполнив следующую команду с правами суперпользователя:
Окно терминала
nano /etc/chromium/policies/managed/policies.json
  • В файле policies.json укажите следующие политики в формате JSON:

    {
    \"AuthServerAllowlist\": \"\*.al.rd.ru\",
    \"AuthSchemes\": \"ntlm,negotiate\"
    }

    Примечания:

    • Чтобы разрешить SPNEGO аутентификацию по конкретной ссылке, укажите для политики “AuthServerAllowlist” полное доменное eCA-RA (например, aeca.al.rd.ru).

    • Чтобы разрешить SPNEGO аутентификацию для целого домена, укажите для политики “AuthServerAllowlist” имя домена (например, *.al.rd.ru ).

    • Чтобы разрешить SPNEGO аутентификацию для нескольких eCA-RA, укажите для политики “AuthServerAllowlist” их полные доменные имена через запятую (например, aeca.al.rd.ru, aeca1.al.rd.ru).

  • Запустите веб-браузер Chromium и введите в адресной строке chrome:/policy.

  • Убедитесь, что политики были применены.

Иллюстрация к разделу "Настройка веб-браузера Chromium"