Configurazione dell'autenticazione integrata di Windows in modo che gli utenti possano accedere alle risorse sulla rete aziendale
Per consentire agli utenti BlackBerry® di accedere alle risorse sulla rete aziendale utilizzando i dispositivi BlackBerry senza dover digitare nome utente e password ad ogni accesso, è possibile configurare BlackBerry MDS Connection Service in modo che supporti l'autenticazione integrata di Windows®. Gli utenti possono quindi accedere alle risorse di rete quali siti Intranet e cartelle di rete condivise sui dispositivi utilizzando BlackBerry® Browser o l'applicazione File senza digitare nome utente e password.
Prima di configurare BlackBerry MDS Connection Service per il supporto dell'autenticazione integrata di Windows, è necessario creare un account Microsoft® Active Directory® in ogni dominio Microsoft Active Directory che include risorse da attivare per l'autenticazione integrata di Windows. È necessario configurare la delega forzata per gli account Microsoft Active Directory in modo che deleghino l'accesso a ogni sito Intranet o cartella di rete condivisa nel dominio Microsoft Active Directory.
È necessario inoltre configurare l'attendibilità bidirezionale tra il dominio Microsoft Active Directory eseguito su BlackBerry MDS Connection Service e gli altri domini Microsoft Active Directory nelle altre strutture a cui BlackBerry MDS Connection Service deve connettersi. L'estensione S4U2proxy utilizzata da BlackBerry MDS Connection Service per recuperare i ticket di servizio Kerberos™ ™ per gli utenti, richiede un'attendibilità bidirezionale tra i domini Microsoft Active Directory.
Dopo aver attivato l'autenticazione integrata di Windows e specificato un account Microsoft Active Directory in BlackBerry Administration Service, è necessario specificare i formati degli indirizzi Web per le risorse di rete alle quali gli utenti potranno accedere, creare una regola pull per i formati degli indirizzi Web, consentire l'accesso ai formati degli indirizzi Web che utilizzano la regola pull e assegnare la regola pull agli utenti o a un gruppo.
Dopo aver configurato BlackBerry MDS Connection Service in modo che supporti l'autenticazione integrata di Windows, BlackBerry MDS Connection Service utilizza l'account Microsoft Active Directory per verificare le informazioni di accesso per un utente e accedere alle risorse di rete a nome dell'utente. BlackBerry Enterprise Server Express invia poi le informazioni dalle risorse di rete al dispositivo dell'utente.
Configurazione dell'account Microsoft Active Directory per la delega di accesso
Requisiti: Configurazione dell'account Microsoft Active Directory per la delega di accesso a un sito Intranet
- Verificare di aver attivato l'opzione di autenticazione integrata di Windows® per il server di applicazioni che ospita il sito Intranet.
- Verificare che il server di applicazioni che ospita il sito Intranet e l'applicazione Web eseguita sul server di applicazione supportino l'autenticazione Kerberos™.
- Verificare di disporre dell'autorizzazione per aggiornare l'account Microsoft® Active Directory® in Microsoft Active Directory.
- Verificare di poter accedere allo strumento setspn di Windows Server® incluso con gli strumenti di supporto diWindows Server. Per ulteriori informazioni sullo strumento setspn, visitare il sito Web http://technet.microsoft.com e consultare l'articolo Panoramica di setspn.
- Se l'account Microsoft Active Directory per la delega di accesso a un sito Iintranet o a una cartella condivisa non è configurato, in Microsoft Active Directory è necessario creare un account Microsoft Active Directory con le seguenti condizioni:
- Se è stato configurato un pool di server di applicazioni per ospitare il sito Intranet e il pool viene eseguito sull'IIS Microsoft® e si trova dietro un sistema di bilanciamento del carico, specificare un account utente (anche noto come l'identità) per il pool che ospita il sito intranet. Per ulteriori informazioni, vedere http://technet.microsoft.com/en-us/library/cc771170(WS.10).aspx.
Configurazione dell'account Microsoft Active Directory per la delega di accesso a un sito Intranet
È necessario disporre di un unico account Microsoft® Active Directory® in ogni dominio Microsoft Active Directory che include le risorse da attivare per l'autenticazione integrata di Windows®.
Per ulteriori informazioni sulla configurazione dell'account Microsoft Active Directory che utilizza setspn e Microsoft Active Directory, visitare www.blackberry.com/btsc per leggere l'articolo KB22726.
- Se un pool di server di applicazioni ospita un sito Intranet e il pool viene eseguito sull'IIS Microsoft® e si trova dietro a un sistema di bilanciamento del carico, utilizzare setspn o ADSI per aggiungere gli SPN del sito Intranet all'account utente (anche noto come l'identità) del pool. È necessario configurare gli SPN che utilizzano FQDN e il nome del sito Intranet che gli utenti digitano nei loro browser (ad esempio, se gli utenti digitano l'http: //intranet_site nei loro browser, il nome del sito Intranet è l'intranet_site).
- In Microsoft Active Directory, nelle proprietà dell'account Microsoft Active Directory, se la scheda relativa alle deleghe non viene visualizzata, aggiornare le iscrizioni SPN HOST predefinite per l'account Microsoft Active Directory.
- Nelle proprietà dell'account Microsoft Active Directory, sulla scheda relativa alle deleghe, configurare le seguenti impostazioni:
- Fare clic su Aggiungi.
- Effettuare una delle seguenti operazioni:
- Se un pool di server di applicazioni ospita il sito Intranet e il pool viene eseguito sull'IIS Microsoft e si trova dietro un sistema di bilanciamento del carico, selezionare l'account utente che esegue i pool di applicazioni nei server IIS di Microsoft.
- Se il sito Intranet è ospitato da un unico server di applicazioni, selezionare il server di applicazioni che ospita il sito intranet.
- Selezionare il tipo di servizio HTTP per l'account utente o il server di applicazioni specificato.
- Ripetere i passaggi da 1 a 6 per ogni sito intranet per il quale attivare l'autenticazione integrata di Windows.
- Se richiesto, configurare BlackBerry® MDS Connection Service per utilizzare un account Microsoft Active Directory quando il server di messaggistica si trova in un dominio Microsoft Active Directory remoto.
- Attivare l'autenticazione integrata di Windows quando gli utenti accedono alle risorse sulla rete dell'organizzazione.
Requisiti: Configurazione dell'account Microsoft Active Directory per la delega di accesso a una cartella condivisa
- Verificare di aver configurato l'autenticazione integrata di Windows® per il file server che ospita le cartelle condivise.
- Verificare di disporre dell'autorizzazione per aggiornare l'account Microsoft® Active Directory® in Microsoft Active Directory.
- Verificare di poter accedere allo strumento setspn di Windows Server® incluso con gli strumenti di supporto diWindows Server. Per ulteriori informazioni sullo strumento setspn, visitare il sito Web http://technet.microsoft.com e consultare l'articolo Panoramica di setspn.
- Se l'account Microsoft Active Directory per la delega di accesso a un sito Iintranet o a una cartella condivisa non è configurato, in Microsoft Active Directory è necessario creare un account Microsoft Active Directory con le seguenti condizioni:
Configurazione dell'account Microsoft Active Directory per la delega di accesso a una cartella condivisa
È necessario disporre di un unico account Microsoft® Active Directory® in ogni dominio Microsoft Active Directory che include le risorse da attivare per l'autenticazione integrata di Windows®.
Per ulteriori informazioni sulla configurazione dell'account Microsoft Active Directory che utilizza setspn e Microsoft Active Directory, visitare www.blackberry.com/btsc per leggere l'articolo KB22726.
- In Microsoft Active Directory, nelle proprietà dell'account Microsoft Active Directory, se la scheda relativa alle deleghe non viene visualizzata, aggiornare le iscrizioni SPN HOST predefinite per l'account Microsoft Active Directory.
- Nelle proprietà dell'account Microsoft Active Directory, sulla scheda relativa alle deleghe, configurare le seguenti impostazioni:
- Fare clic su Aggiungi.
- Selezionare il file server che ospita la cartella condivisa.
- Selezionare il tipo di servizio CIFS per il file server specificato.
- Ripetere i passaggi da 3 a 5 per ogni cartella condivisa in cui attivare l'autenticazione integrata di Windows.
- Se richiesto, configurare BlackBerry® MDS Connection Service per utilizzare un account Microsoft Active Directory quando il server di messaggistica si trova in un dominio Microsoft Active Directory remoto.
- Attivare l'autenticazione integrata di Windows quando gli utenti accedono alle risorse sulla rete dell'organizzazione.
Configurazione di BlackBerry MDS Connection Service quando il server di messaggistica si trova in un dominio Microsoft Active Directory
Se il computer che ospita BlackBerry® MDS Connection Service non si trova nello stesso dominio di Microsoft® Active Directory® come server di catalogo globale o di messaggistica e si desidera configurare il supporto per l'autenticazione integrata di Windows®, è necessario creare un account Microsoft Active Directory che BlackBerry MDS Connection Service può utilizzare per connettersi al server di catalogo globale.
In un ambiente Microsoft® Exchange, è necessario creare l'account Microsoft Active Directory nel dominio Microsoft Active Directory che include il server di messaggistica.
In un ambiente IBM® Lotus® Domino®, se il server di messaggistica si trova nello stesso dominio Microsoft Active Directory come server di catalogo globale, è necessario creare l'account Microsoft Active Directory in tale dominio. Se il server di messaggistica si trova in un dominio Microsoft Active Directory diverso del server di catalogo globale, è necessario creare l'account Microsoft Active Directory nel dominio Microsoft Active Directory che include il server di catalogo globale.
Non è necessario configurare la delega forzata per l'account Microsoft Active Directory creato nel dominio Microsoft Active Directory che include il server di messaggistica o il server di catalogo globale.
Configurarzione di BlackBerry MDS Connection Service quando il server di messaggistica si trova in un dominio Microsoft Active Directory remoto
- Sul computer che ospita BlackBerry® MDS Connection Service, accedere a <unità>:\Programmi\Research In Motion\BlackBerry Enterprise Server\MDS\Servers\instance\config.
- Aprire il file rimpublic.properties in un editor di testo.
- Eseguire una delle operazioni descritte di seguito:
- Se il server IBM® Lotus® Domino® è installato in un dominio Microsoft Active Directory con un server di catalogo globale, nel file rimpublic.properties, digitare application.handler.exchange.domain=<nome_dominio> dove: <nome_dominio> è il dominio Microsoft Active Directory che contiene il server di messaggistica. Ad esempio, digitare application.handler.exchange.domain=domain123.example.com.
- Se il server Lotus Domino non è installato in un dominio Microsoft Active Directory con un server di catalogo globale, nel file <domain_name>rimpublic.properties, digitare application.handler.exchange.domain=<nome_dominio> dove: <nome_dominio> è il dominio Microsoft Active Directory che contiene il server catalogo globale. Ad esempio, digitare application.handler.exchange.domain=domain123.example.com.
- Salvare e chiudere il file rimpublic.properties.
- In Windows® Services, riavviare BlackBerry MDS Connection Service.
Attivazione dell'autenticazione integrata di Windows per consentire agli utenti di accedere alle risorse della rete aziendale
- Configurare l'account Microsoft® Active Directory® per accedere alle risorse sulla rete dell'organizzazione.
- Se richiesto, configurare BlackBerry® MDS Connection Service per utilizzare un account Microsoft Active Directory quando il server di messaggistica si trova in un dominio Microsoft Active Directory remoto.
- In BlackBerry Administration Service, nel menu Server e componenti, espandere Topologia soluzione BlackBerry > BlackBerry Domain > Visualizzazione componente.
- Fare clic su MDS Connection Service.
- Fare clic su Modifica componente.
- Nell'elenco a discesa Autenticazione integrata attivata, fare clic su Sì.
- Per ogni account Microsoft Active Directory, fornire le seguenti informazioni:
- Fare clic su Salva tutto.
- Nella scheda HTTP, fare clic su Modifica componente.
- Nell'elenco a discesa Supporto autenticazione attivato, fare clic su Sì.
- Fare clic su Salva tutto.
- Nella scheda Formati URL di pull, specificare un formato indirizzo Web per i siti Intranet o le cartelle di rete condivise alle quali gli utenti BlackBerry possono accedere (ad esempio, intranet_site(:80)?(\/.*)?). I formati di indirizzo Web sono basati sulle espressioni regolari Java®. Specificare i seguenti formati di indirizzo Web:
- Specificare .*\:.*\/.* come formato indirizzo Web in modo che sia possibile evitare che gli utenti utilizzino altri formati indirizzo Web per accedere ai siti intranet o alle cartelle di rete condivise.
- Specificare .* come formato indirizzo Web per OCSP, LDAP e TCP per consentire agli utenti di comunicare con server OCSP, LDAP o TCP.
- Nella scheda Regole di controllo di accesso, creare una regola pull per ciascuno dei formati di indirizzo Web specificati. Quando si crea la regola pull, nell'elenco a discesa Autenticazione, fare clic su Integrato o Integrato e RSA.
- Fare clic su Salva tutto.
- Assegnare le regole pull agli utenti o ai gruppi che possono accedere ai siti intranet o alle cartelle di rete condivise.
- Nel menu Server e componenti, espandere Topologia soluzione BlackBerry > BlackBerry Domain> Visualizzazione componente>MDS Connection Service.
- Fare clic su un'istanza di BlackBerry MDS Connection Service.
- Fare clic su Modifica istanza.
- Nell'elenco a discesa Autorizzazione pull, fare clic su Sì.
- Fare clic su Salva tutto.
- Ripetere i passaggi da 16 a 20 per ogni istanza di BlackBerry MDS Connection Service.
Le informazioni sono state utili? Inviateci i vostri commenti.