Skip Navigation

Kerberos-Umgebung mit mehreren Bereichen, Konfiguration mit einer Gesamtstruktur

Eingeschränkte Kerberos-Delegierung (Kerberos Constrained Delegation, KCD) mit mehreren Bereichen
In einer KCD-Umgebung wählt der
BlackBerry Dynamics
-Client einen
BlackBerry UEM Core
aus, um die KCD-Anforderung basierend auf der DNS-Domäne des Zielservers zu verarbeiten. Sobald das Ziel als KCD-Ziel erkannt wird, legt der
BlackBerry Dynamics
-Client die Liste der
BlackBerry UEM Core
-Server fest, die sich innerhalb derselben DNS-Domäne wie das Ziel befinden, und wählt dann nach dem Zufallsprinzip aus dieser Liste (basierend auf Prioritäten) einen
BlackBerry UEM Core
zum Verarbeiten der Anforderung aus.
Wenn keine DNS-Übereinstimmung vorhanden ist (es befinden sich keine
BlackBerry UEM Core
-Server innerhalb derselben DNS-Domäne wie das Ziel), trifft der Client eine zufällige Auswahl aus der Liste aller
BlackBerry UEM Core
-Server.
Wenn eine Ressource (z. B.
Microsoft Exchange
) einen FQDN-Namen hat, der den
Kerberos
-Bereich nicht genau widerspiegelt, in dem sich die Ressource befindet, kann
BlackBerry UEM
die Ressource möglicherweise nicht ordnungsgemäß authentifizieren. Wenn die Ressource beispielsweise den DNS-Poolnamen cas.domain.com hat, die eigentlichen Server hinter diesem DNS-Poolnamen jedoch server1.alternatedomain.domain.com und server2.alternatedomain.domain.com sind, kann das SDK keinen
BlackBerry UEM Core
-Server innerhalb des richtigen Bereichs finden.
Das SDK vergleicht die DNS-Domain des Zielhosts mit der DNS-Domain aller
BlackBerry UEM Core
-Server, sodass der Vergleich offline auf dem Gerät durchgeführt werden kann, sobald die Kerberos-Anforderung erfolgt, ohne dass zusätzliche Abrufe erforderlich sind. Wenn die Liste der Core-Server, die sich in derselben DNS-Domäne wie das Ziel befinden, leer ist, gibt das SDK die vollständige Liste der Server zurück. Anderenfalls wird die zuvor generierte Liste verwendet. Die Liste wird dann randomisiert und weiter sortiert, um sicherzustellen, dass sie auch die Priorität erfüllt (primäre Replikate zuerst). Das SDK wählt die beiden wichtigsten Einträge aus und initiiert die KCD-Anforderung an den zuoberst aufgeführten Core-Server. Wenn diese Anforderung fehlschlägt, sendet das SDK die Anforderung an den zweiten Core-Server. 
Weitere Informationen finden Sie unter support.blackberry.com/community in Artikel 49304.