Перейти к содержимому

6.6.2. eCA-VA

Aladdin Enterprise CAИнтеграцииAladdin Enterprise CA

Предварительно на клиенте должен быть настроен Kerberos, клиент должен быть подключён к домену и клиент должен использовать бразуер с поддержкой Kerberos.

Для того, чтобы в браузере клиента при работе с eCA-VA была доступна аутентификация по Kerberos необходимо внести доменное имя eCA-VA в список доверенных URI, для которых используется аутентификация Kerberos в соответствии с инструкциями ниже.

Далее в примере:

  • aeca.al.rd.kg, aeca1.al.rd.kg - доменные имена eCA-RA

  • al.rd.kg - имя домена (AL.RD.KG - realm в Kerberos).

Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:

  • Запустите веб-браузер Mozilla Firefox.

  • В адресной строке введите about:config.

  • Нажмите на кнопку Принять риск и продолжить.

  • В поле поиска введите negotiate, чтобы ограничить список отображаемых параметров.

  • Установите параметру network.negotiate-auth.trusted-uris (см. рисунок ниже) одно из следующих значений:

    • Чтобы разрешить аутентификацию eCA-RA, введите его полное доменное имя (например, aeca.al.rd.kg).

    • Чтобы разрешить аутентификацию для нескольких eCA-RA, введите их полные доменные имена через запятую (например, aeca.al.rd.kg, aeca1.al.rd.kg).

    • Чтобы разрешить аутентификацию для всех узлов домена, введите имя данного домена с точкой в начале (например, .al.rd.kg).

  • Продублируйте введённое значение параметра network.negotiate-auth.trusted-uris в параметре network.negotiate-auth.delegation-uris.

Настройка Kerberos-аутентификации в веб-браузере Firefox

Далее в примере:

  • aeca.al.rd.ru, aeca1.al.rd.ru - доменные имена eCA-RA.

  • al.rd.ru - домен, (AL.RD.RU - realm в Kerberos).

Для внесения доменного имени в список доверенных URI, для которых будет использоваться аутентификация по Kerberos-билету выполните следующие шаги:

  • Создайте в каталоге /etc/chromium/policies/managed файл policies.json выполнив следующую команду с правами суперпользователя:

touch /etc/chromium/policies/managed/policies.json

  • Откройте файл для редактирования выполнив следующую команду с правами суперпользователя:
Окно терминала
nano /etc/chromium/policies/managed/policies.json
  • В файле policies.json укажите следующие политики в формате JSON:

    {
    "AuthServerAllowlist": "*.al.rd.ru",
    "AuthSchemes": "ntlm,negotiate"
    }

    Примечания:

    • Чтобы разрешить аутентификацию eCA-RAукажите для политики “AuthServerAllowlist” полное доменное имя eCA-VA (например, aeca.al.rd.ru).

    • Чтобы разрешить аутентификацию для нескольких eCA-VA, укажите для политики “AuthServerAllowlist” их полные доменные имена через запятую (например, aeca.al.rd.ru, aeca1.al.rd.ru).

    • Чтобы разрешить аутентификацию для всех узлов домена, укажите для политики “AuthServerAllowlist” имя домена (например, *.al.rd.ru).

  • Запустите веб-браузер Chromium и введите в адресной строке chrome:/policy.

  • Убедитесь, что политики были применены.

    Настройка Kerberos-аутентификации в веб-браузере Chromium