Mostrando entradas con la etiqueta KERBEROS. Mostrar todas las entradas
Mostrando entradas con la etiqueta KERBEROS. Mostrar todas las entradas

jueves, 21 de junio de 2012

Ver SPNs duplicadas

Buenas,

Esta entrada será cortita.

Para ver las SPNs duplicadas podemos ejecutar esto en un cmd:

spn -x

Esto nos devolverá todas las SPNs duplicadas.

Config Kerberos en NAVision 2009

Si tenemos en un servidor SQL y en otro los servicios de NAV, tendremos que configurar kerberos para acceder a los webservices y al cliente RTC. 

Las SPNs a crear son:

* Para SQL [SPN para la cuenta que levanta el servicio de SQL]
MSSQLSvc/ServidorSQL:1433
MSSQLSvc/FQDN_ServidorSQL:1433

Si el servidor SQL está en clúster,  también añadiremos una SPN sin puerto. Es decir:
MSSQLSvc/ServidorSQL
MSSQLSvc/FQDN_ServidorSQL

* Para los webservice [SPN para el usuario que levanta el servicio de webservice]
HTTP/ServidorNAV
HTTP/FQDN_ServidorNAV

* Para el servicio RTC [SPN para el usuario que levanta el servicio RTC]
NombreInstanciaNAV/ServidorNAV:7046
NombreInstanciaNAV/FQDN_ServidorNAV:7046

Por ejemplo: setspn -a DynamicsNAV/servidor01:7046 dominio\usuario

Si tenemos varias instancias de NAV, deberemos poner todas las que tengamos. 
Las SPNs de HTTP no distinguen puerto, por lo que es importante no crear una para el puerto 7047 y otra para el 80, etc. porque si no lo detecta como SPN duplicada y no funciona kerberos. 

En AD, los usuarios que levanten el servicio de SQL y NAV deberán tener la pestaña de delegación activa. Es decir, en las propiedades del usuario, en la pestaña Delegación, deberá tener marcada la opción "Trust this user for delegation to any service (Kerberos only)".

miércoles, 16 de noviembre de 2011

Autenticación Kerberos y Firefox

Buenas,

si estáis intentando acceder a alguna página web con autenticación kerberos y no hay manera de que se os muestre el contenido por los maravillosos errores de autenticación, probad lo siguiente.

Abrid un navegador firefox y escribir about:config en la barra de navegación.

Picamos el botón de “¡Tendré cuidado, lo prometo!”

Se nos abrirá una página con varios parámetros configurables de firefox. En el filtro podemos escribir auth para que nos muestre sólo los parámetros que nos interesan y sea más fácil modificarlos.

Debemos modificar 2 parámetros:

- network.negotiate-auth.delegation-uris
- network.negotiate-auth.trusted-uris

Nos ponemos sobre el parámetro\botón derecho -> Modificar

Aquí escribimos la url a la que intentamos ir, por ejemplo: erp.dominio.net

Lo mismo para el otro parámetro.

Cerramos todos los navegadores firefox que tengamos abiertos.

Cuando volvamos a abrir firefox ya podremos ver correctamente la web (nos pedirá autenticarnos 4 veces si el site no está en mis sitios de confianza).