Skip Navigation

Voraussetzungen für die Konfiguration von KCD für
BlackBerry Dynamics
-Apps

Objekt
Beschreibung
Active Directory
-Port
Port 88 auf dem
Active Directory
-Dienst muss für alle
UEM
-Server zugänglich sein.
Kerberos
-Umgebung
Die
Kerberos
-Umgebung muss die folgenden Komponenten enthalten:
  • Microsoft Active Directory
    -Server: Der Verzeichnisdienst, der alle Benutzer und Computer authentifiziert und autorisiert, die mit dem
    Windows
    -Netzwerk verbunden sind.
  • Kerberos
    Key Distribution Center (KDC): Der Authentifizierungsdienst auf dem
    Active Directory
    -Server, der Sitzungstickets und -schlüssel für Benutzer und Computer in der
    Active Directory
    -Domäne bereitstellt.
  • Um KCD mit
    Microsoft 365
    -Ressourcen zu verwenden, muss die lokale
    Active Directory
    -Domain mit
    Entra
    integriert sein. Weitere Informationen finden Sie im Microsoft-Artikel „Integrieren von lokalem AD mit Entra“.
krb5.conf-Datei
Ihre
UEM
-Umgebung erfordert eine krb5.conf-Datei mit spezifischen Werten für Ihr KDC. Sie muss folgende Mindesteinstellungen enthalten:
RC4-Verschlüsselung:
[libdefaults] allow_weak_crypto = true forwardable = true
AES-Schlüsseltabellendatei:
[libdefaults] forwardable = true
Wenn Sie eine AES-Schlüsseltabellendatei verwenden, müssen Sie die Datei mit dem AES-Flag
/crypto AES256-SHA1
erstellen:
ktpass /out outfilename.keytab /mapuser kerberos_account@REALM_IN_ALL_CAPS /princ kerberos_account@REALM_IN_ALL_CAPS /pass kerberos_account_password /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1
Sie müssen den Speicherort der krb5.conf-Datei unter Einstellungen > BlackBerry Dynamics > Eigenschaften (siehe Konfigurieren von KCD für BlackBerry Dynamics-Apps) angeben. Weitere Informationen zum Erstellen einer krb5.conf-Datei finden Sie in der Dokumentation zu MIT Kerberos.
Dienstprinzipalnamen (Service Principal Name, SPN)
Erstellen Sie SPNs für alle HTTP-Dienste, einschließlich
BlackBerry Enterprise Mobility Server
. Sie müssen für jede Zielressource, auf die Geräte zugreifen sollen, einen SPN festlegen.
Weitere Informationen zum Erstellen und Ändern von SPNs finden Sie unter Einen Service Principal Name für Kerberos-Verbindungen registrieren.
Kerberos
-Umgebungen mit mehreren Bereichen
  • Mindestens ein
    UEM Core
    muss in jedem
    Kerberos
    -Bereich installiert sein.
    UEM
    muss sich in demselben
    Kerberos
    -Bereich wie die Ressource befinden, weil eine bereichsübergreifende Ressourcendelegierung nicht unterstützt wird.
  • Stellen Sie sicher, dass KCD mit einem einzelnen Bereich funktioniert, bevor Sie KCD für mehrere Bereiche konfigurieren.
  • Alle Vertrauensstellungen müssen bidirektionale, transitive Gesamtstruktur-Vertrauensstellungen sein.
  • Stellen Sie sicher, dass die Latenz zwischen den
    UEM Core
    -Instanzen und der
    Microsoft SQL Server
    -Datenbank maximal 5 ms beträgt.
Wenn Sie ein Upgrade von der
UEM
-Version 12.19 oder früher auf
UEM
12.20 oder höher durchführen, müssen Sie Folgendes durchführen:
  1. Erstellen Sie eine neue
    Kerberos
    -Schlüsseltabellendatei und kopieren Sie sie auf jeden
    UEM
    -Server (siehe Schritt 2 in Konfigurieren von KCD für BlackBerry Dynamics-Apps).
  2.  Geben Sie unter Einstellungen > BlackBerry Dynamics > Eigenschaften im Feld „Dienstkontoname“, unter dem der KCD-Dienst ausgeführt wird (gc.krb5.principal.name) Folgendes an:
    GCSvc/<UEM_Core_host_machine>