Passer la navigation

Configuration de KCD pour les applications
BlackBerry Dynamics

  1. Pour mapper le compte de service
    Kerberos
    sur un SPN, sur le serveur
    Active Directory
    , ouvrez l‘invite de commande en tant qu‘administrateur et saisissez ce qui suit, en spécifiant le nom, le domaine et le compte de service
    Kerberos
    du serveur hôte. Le compte de service
    Kerberos
    est le nom du compte de service sous lequel le service KCD sera configuré dans
    UEM
    (gc.krb5.principal.name). Ce compte n‘a pas besoin d‘être identique au compte de service
    UEM
    , mais peut l‘être.
    setspn –s GCSvc/<UEM_Core_host_machine> <domain>\<Kerberos_service_account>
    Par exemple :
    setspn –s GCSvc/uem1.example.com example.com\kcdadmin
  2. Procédez comme suit pour générer un nouveau fichier keytab
    Kerberos
    et définir le mot de passe du compte
    Kerberos
     :
    1. Sur le serveur KDC, ouvrez une invite de commande.
    2. Exécutez la commande suivante et spécifiez les valeurs appropriées :
      ktpass -out <output_filename>.keytab -mapuser <Kerberos_account>@<KERBEROS_REALM_IN_ALL_CAPS> -princ <Kerberos_account>@<KERBEROS_REALM_IN_UPPERCASE> /ptype KRB5_NT_PRINCIPAL -pass <Kerberos_account_password>
    3. Copiez le nouveau fichier keytab sur chaque serveur
      UEM
      devant utiliser le même compte d‘administrateur KCD.
  3. Activez l‘énumération des appartenances au groupe d‘objets d‘utilisateur
    Active Directory
    . Pour plus d‘informations, reportez-vous à l' Annexe B : Comptes et groupes privilégiés dans Active Directory.
  4. Sur chaque serveur
    UEM
    , procédez comme suit afin de configurer pour le compte de service
    UEM
    les autorisations lui permettant d‘envoyer les informations d‘identification d‘utilisateur au système
    Kerberos
    (il s‘agit du même compte associé au SPN) :
    1. Dans la console de gestion
      Microsoft
      , accédez à
      Stratégie de sécurité locale > Stratégies locales > Attribution des droits d‘utilisateur
      .
    2. Ouvrez les propriétés de
      Agir dans le cadre du système d‘exploitation
      et cliquez sur
      Ajouter un utilisateur ou un groupe
      .
    3. Saisissez le nom du compte de service puis cliquez sur
      OK
      .
  5. Dans la barre de menus de la console de gestion
    UEM
    , cliquez sur
    Paramètres > BlackBerry Dynamics > Propriétés globales
    .
  6. Cochez la case
    Utiliser un UPN explicite
    .
  7. Cochez la case
    Activer KCD
    .
  8. Cliquez sur
    Enregistrer
    .
  9. Dans la barre de menus, cliquez sur
    Paramètres > BlackBerry Dynamics > Propriétés
    puis sur le nom du serveur.
  10. Dans le champ
    Nom entièrement qualifié pour le KDC (gc.krb5.kdc)
    , saisissez le nom complet du KDC. Ce nom correspond généralement au FQDN d‘un contrôleur de domaine
    Active Directory
    .
  11. Dans le champ
    Emplacement du fichier keytab (gc.krb5.keytab.file)
    , saisissez l‘emplacement du fichier keytab. Utilisez des barres obliques dans le nom du chemin.
  12. Dans le champ
    Nom du compte de service dans lequel le service KCD est en cours d‘exécution (gc.krb5.principal.name)
    , saisissez le nom du compte de service utilisé par le service KCD.
  13. Dans le champ
    Domaine - Active Directory (gc.krb5.realm)
    , saisissez le nom du domaine
    Active Directory
    entièrement en majuscules.
  14. Si votre environnement nécessite une relation de confiance CAPATH pour plusieurs domaines
    Kerberos
    , créez un fichier krb5.conf. Dans le champ
    Emplacement du fichier krb5.config sur le serveur GC (gc.krb5.config.file)
    , saisissez l‘emplacement du fichier.
  15. Cliquez sur
    Enregistrer
    .