Configuración de KCD para aplicaciones BlackBerry
Dynamics
BlackBerry
Dynamics
- Si configura KCD paraBlackBerry Docs, consulte Configuración de la delegación restringida Kerberos para el servicio de Docs en el contenido deBlackBerry Enterprise Mobility Server.
- Para asignar la cuenta de servicio deKerberosa un SPN, en el servidorActive Directory, abra el símbolo del sistema como administrador y escriba lo siguiente, especificando el nombre del servidor host, el dominio y la cuenta de servicio deKerberos. La cuenta de servicio deKerberoses el nombre de la cuenta de servicio bajo el que se configurará el servicio KCD enUEM(gc.krb5.principal.name). No es necesario que esta cuenta sea igual que la cuenta de servicio deUEM, pero puede serlo.setspn –s GCSvc/<UEM_Core_host_machine> <domain>\<Kerberos_service_account>Por ejemplo:setspn –s GCSvc/uem1.example.com example.com\kcdadmin
- Siga estos pasos para generar un nuevo archivo keytabKerberosy establecer la contraseña de la cuentaKerberos:
- En el servidor KDC, abra una ventana del símbolo del sistema.
- Ejecute el siguiente comando y especifique los valores adecuados:ktpass -out <output_filename>.keytab -mapuser <Kerberos_account>@<KERBEROS_REALM_IN_UPPERCASE> -princ <Kerberos_account>@<KERBEROS_REALM_IN_UPPERCASE> -ptype KRB5_NT_PRINCIPAL -pass <Kerberos_account_password>Si su organización utiliza un entorno deKerberoscon múltiples dominios, utilice el siguiente comando en su lugar:ktpass -out <output_filename>.keytab -mapuser <Kerberos_service_account>@<KERBEROS_REALM_IN_UPPERCASE> -princ GCSvc/<UEM_Core_host_machine> -princ GCSvc/<UEM_Core_host_machine>@<KERBEROS_REALM_IN_UPPERCASE> -ptype KRB5_NT_PRINCIPAL -pass <Kerberos_account_password>
- Copie el nuevo archivo keytab en cada servidorUEMque desee que utilice la misma cuenta de administrador de KCD.
- Active la enumeración de miembros del grupo de objetos de usuario deActive Directory. Para obtener más información, consulte Apéndice B: Cuentas y grupos con privilegios en Active Directory.
- En cada servidorUEM, siga estos pasos para configurar los permisos de la cuenta de servicio deUEMpara que pueda enviar credenciales de usuario al sistemaKerberos(es la misma cuenta que tiene el SPN asociado):
- En la consola de administraciónMicrosoft, vaya aPolítica de seguridad local > Políticas locales > Asignaciones de derechos de usuario.
- Abra las propiedades deActuar como parte del sistema operativoy haga clic enAñadir usuario o grupo.
- Escriba el nombre de la cuenta de servicio y haga clic enAceptar.
- En la barra de menús de la consola de administración deUEM, haga clic enConfiguración > BlackBerry Dynamics > Propiedades globales.
- Seleccione la casilla de verificaciónUtilizar UPN explícita.
- Seleccione la casilla de verificaciónActivar KCD.
- Haga clic enGuardar.
- En la barra de menús, haga clic enConfiguración > BlackBerry Dynamics > Propiedadesy haga clic en el nombre del servidor.
- En el campoNombre completo del KDC (gc.krb5.kdc), escriba el nombre completo del KDC. Normalmente, se corresponde con el FQDN de un controlador de dominio deActive Directory.
- En el campoUbicación del archivo keytab (gc.krb5.keytab.file), escriba la ubicación del archivo keytab. Utilice barras diagonales en el nombre de la ruta.
- En el campoNombre de la cuenta de servicio bajo la que se ejecuta el servicio KCD (gc.krb5.principal.name), escriba el nombre de la cuenta de servicio utilizada por el servicio KCD.En un entorno deKerberoscon múltiples dominios, especifique lo siguiente en su lugar:GCSvc/<UEM_Core_host_machine>
- En el campoDominio: Active Directory (gc.krb5.realm), escriba el nombre del dominio deActive Directoryen mayúsculas.
- En el campoUbicación del archivo krb5.config en el servidor GC (gc.krb5.config.file), escriba la ubicación del archivo krb5.conf.Para obtener más información acerca de los requisitos del archivo krb5.conf, consulte Requisitos previos para configurar KCD para las aplicaciones BlackBerry Dynamics.
- Haga clic enGuardar.