Аутентификация Kerberos работает только в IE -> Private Browser - PullRequest
0 голосов
/ 23 апреля 2019

Я новичок в работе по поддержке ИТ-операций. У нас есть приложение, которое находится на веб-сервере Windows 2012, которое обращается к базе данных Oracle 12.2, которая находится на отдельном сервере.

Проблема в том, что мы перенесли наше приложение в новую версию. Старая версия PROD к новой версии PROD. наша компания использует Kerberos для аутентификации SSO. Мы видим проблему, из-за которой некоторые пользователи, которые были пользователями старой версии, не могут войти в систему с помощью Internet Explorer после перехода на новую версию. Это не влияет на всех предыдущих пользователей. Например, я и другой человек были предыдущими пользователями старого производства, и после миграции у нас нет проблем с переходом на новое производство.

Пользователи, столкнувшиеся с проблемой, могут успешно войти в систему с новым PROD только в том случае, если они используют браузер InPrivate из Internet Explorer. Если они пытаются использовать Chrome или Chrome в режиме инкогнито, они сталкиваются с проблемой, и пользовательский интерфейс приложения сообщает «недопустимый токен Kerberos». Но опять же, если они используют браузер IE-InPrivate, они добьются успеха.

наша компания тщательно контролирует настройки безопасности доступа в браузере IE, но кто-нибудь может дать некоторое представление о том, почему эта проблема возникает так периодически и случайно для некоторых пользователей ??? Я знаю, что это полный выстрел в темноте, но я просто подбрасываю град, чтобы получить некоторое представление о том, где искать, может быть.

Заранее спасибо!

1 Ответ

0 голосов
/ 23 апреля 2019

Я полагаю, что вы можете попытаться настроить некоторые параметры для поддержки браузером Kerberos.

Большинство соединений единого входа PingFederate будут использовать полное доменное имя (FQDN) в URL-адресах единого входа, поэтому оно не будет классифицироваться как находящееся в зоне интрасети.Таким образом, браузер должен быть настроен на доверие к хосту путем добавления имени хоста PingFederate в зону доверенных сайтов.

На компьютерах (т. Е. На серверах) с включенной конфигурацией усиленной безопасности Internet Explorer поведение автоматического входа в систему будет отменено приглашением для входа.Приглашение входа в систему позволит использовать функции входа Kerberos и NTLM, однако не будет использовать кэшированные учетные данные при входе пользователя в систему.

Вы можете попробовать выполнить следующие шаги в IE, чтобы заставить его работать.

  • выберите Сервис → Свойства обозревателя → перейдите на вкладку Безопасность → щелкните Надежные сайты → и выберите Настраиваемый уровень
  • Прокрутите весь путь вниз под Аутентификацией пользователя и в разделе Вход в систему → выберите Автоматический вход с текущим именем пользователяи пароль.
  • нажмите кнопку Сайты в разделе Доверенные сайты → введите имя хоста сервера.

Google Chrome в Windows будет использовать настройки Internet Explorer, поэтому, возможно, этот параметр также будет работатьв Chrome.

Подробнее о настройке поддерживаемых браузеров для Kerberos см. в: https://ping.force.com/Support/PingFederate/Integrations/How-to-configure-supported-browsers-for-Kerberos-NTLM

...