Текущее время: Чт, май 15 2025, 01:53

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: SSO AIX Kerberos
СообщениеДобавлено: Чт, июн 06 2013, 09:03 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Други! Помогите, кто чем может, советом, пинком в нужном направлении.

Что есть:
1. Домен с АД W2008R2
2. Сервер с SAP на AIX
3. Клиенты на W7
Настроено:
Сервер с сап поднимается, работает, по керберосу пускает. Вроде бы все хорошо, но
ktpass генерился с опцией KRB5_NT_SRV_HST, при попытке подключиться из другого домена гуи не может найти принципал нейм. Траст включен.
1. Что крутить, чтобы можно было ходить из трастовых доменов?
Попытка настроить с использованием авторизации через учетную запись в АД. Сервер стартует, тикеты получает, клиент валит ошибку "Не поддерживаемый метод шифрования" (-ptype KRB5_NT_PRINCIPAL -crypto RC4-HMAC-NT)
2. Какой метод шифрования нужен для того, чтобы заработало?
В обоих случаях, кроме керберос клиента для AIX, никакого стороннего ПО не используется. gsskrb5.dll на клиентах Вин 7, самая последняя. Бьюсь уже 5 дней. Надо запустить по какому - то из сценариев.
HELP!

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Чт, июн 06 2013, 13:02 
Начинающий
Начинающий

Зарегистрирован:
Чт, июн 06 2013, 09:20
Сообщения: 1
А на чем подняты другие домены?


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Чт, июн 06 2013, 13:04 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
все домены на W2008R2

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, июн 07 2013, 09:06 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Нет ни у кого идей?

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Вт, июн 18 2013, 13:59 
Специалист
Специалист

Зарегистрирован:
Чт, сен 30 2004, 13:50
Сообщения: 177
А пользователи других доменов имеют доступ к контроллеру "главного" домена (на пользователя которого выписан ключ керберос)?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Ср, июн 19 2013, 08:34 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
VKB написал(а):
А пользователи других доменов имеют доступ к контроллеру "главного" домена (на пользователя которого выписан ключ керберос)?

Не совсем понятно, что имелось ввиду.
Шары созданные на "главном" контроллере доступны пользователям из доверенного домена, а вот в обратную сторону, что - то не работает. Есть ряд ошибок в логах системы. В общем отдал клиенту разбирательство с трастами и нормально ли функционирует керберос между доменами.
По сути все должно работать, с типом шифрования вроде наступила ясность после прочтения ряда статей майкрософта.

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Ср, июн 19 2013, 09:33 
Специалист
Специалист

Зарегистрирован:
Чт, сен 30 2004, 13:50
Сообщения: 177
В обратную не обязательно. Я имел ввиду именно сетевую доступность именно контроллера "главного" домена с компьютеров других доменов. В принципе даже достаточно не полной доступности, а некоторых портов типа 139 (точно не могу сказать - не проверял). Если сетевые шары расположены на обычном сервере-члене главного домена (не контроллере) и они доступны с компьютеров других доменов, то этого недостаточно.

Ещё можете попробовать SAP NWSSO. Он, правда, платный, но зато поддерживается сапом и все такие вопросы можно задавать в мессаджах. Плюс при использовании NWSSO не требуется физической доступности контроллера домена для сервера САП. Фактически у меня получалась SNC-регистрация с виртуальной машины, которая вместе с контроллером своего домена вообще ничего не видела, кроме сапроутера на хост-компьютере. И ещё плюс в том, что система САП в этом случае может использовать несколько ключей от разных, даже не связанных трастовыми отношениями доменов и все пользователи этих доменов будут аутентифицироваться (хотя это может быть не документированная возможность NWSSO). Удобно для внешних консультантов, которые подключаются по впн через сапроутер. Вы можете запросить у них логин/пароль технического пользователя их домена и настроить для всех их беспарольный вход, даже не имея прямой связи с их контроллером домена.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, авг 30 2013, 10:44 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Апну свою же тему. В общем разобрались с SSO, проблема была с керберосом между доменами, ABAP работает, все хорошо. Появилась необходимость пустить по керберосу ещё и Java, как это завязать в уже настроенный ABAP стэк? Кто нибудь сталкивался? У меня уже мозг взрывается, платное SSO от SAP использовать нет возможности (читай дополнительных денег, слишком дорого получается) пните в нужном направлении, желательно степ бай степ, NW 7.02. Использовать SPnego или как - то можно ABAP назначить рулящим за предоставление аутентификации? :?:

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, авг 30 2013, 11:23 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
ZeUsM написал:
читай дополнительных денег, слишком дорого получается)

кстати насколько?

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, авг 30 2013, 11:28 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Чего на сколько?
В текущем раскладе клиенту насчитали 6 лимонов не деревянных. Приходится использовать альтернативные варианты.

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB