Configuration de KCD pour les applications BlackBerry
Dynamics
BlackBerry
Dynamics
- Si vous configurez la KCD pourBlackBerry Docs, reportez-vous à la section Configuration de la délégation contrainte Kerberos pour le service Docs dans le contenuBlackBerry Enterprise Mobility Server.
- Pour mapper le compte de serviceKerberossur un SPN, sur le serveurActive Directory, ouvrez l‘invite de commande en tant qu‘administrateur et saisissez ce qui suit, en spécifiant le nom, le domaine et le compte de serviceKerberosdu serveur hôte. Le compte de serviceKerberosest le nom du compte de service sous lequel le service KCD sera configuré dansUEM(gc.krb5.principal.name). Ce compte n‘a pas besoin d‘être identique au compte de serviceUEM, mais peut l‘être.setspn –s GCSvc/<UEM_Core_host_machine> <domain>\<Kerberos_service_account>Par exemple :setspn –s GCSvc/uem1.example.com example.com\kcdadmin
- Procédez comme suit pour générer un nouveau fichier keytabKerberoset définir le mot de passe du compteKerberos:
- Sur le serveur KDC, ouvrez une invite de commande.
- Exécutez la commande suivante et spécifiez les valeurs appropriées :ktpass -out <output_filename>.keytab -mapuser <Kerberos_account>@<KERBEROS_REALM_IN_UPPERCASE> -princ <Kerberos_account>@<KERBEROS_REALM_IN_UPPERCASE> -ptype KRB5_NT_PRINCIPAL -pass <Kerberos_account_password>Si votre organisation utilise un environnement multidomaineKerberos, utilisez plutôt la commande suivante :ktpass -out <output_filename>.keytab -mapuser <Kerberos_service_account>@<KERBEROS_REALM_IN_UPPERCASE> -princ GCSvc/<UEM_Core_host_machine> -princ GCSvc/<UEM_Core_host_machine>@<KERBEROS_REALM_IN_UPPERCASE> -ptype KRB5_NT_PRINCIPAL -pass <Kerberos_account_password>
- Copiez le nouveau fichier keytab sur chaque serveurUEMdevant utiliser le même compte d‘administrateur KCD.
- Activez l‘énumération des appartenances au groupe d‘objets d‘utilisateurActive Directory. Pour plus d‘informations, reportez-vous à l‘ Annexe B : Comptes et groupes privilégiés dans Active Directory.
- Sur chaque serveurUEM, procédez comme suit afin de configurer pour le compte de serviceUEMles autorisations lui permettant d‘envoyer les informations d‘identification d‘utilisateur au systèmeKerberos(il s‘agit du même compte associé au SPN) :
- Dans la console de gestionMicrosoft, accédez àStratégie de sécurité locale > Stratégies locales > Attribution des droits d‘utilisateur.
- Ouvrez les propriétés deAgir dans le cadre du système d‘exploitationet cliquez surAjouter un utilisateur ou un groupe.
- Saisissez le nom du compte de service puis cliquez surOK.
- Dans la barre de menus de la console de gestionUEM, cliquez surParamètres > BlackBerry Dynamics > Propriétés globales.
- Cochez la caseUtiliser un UPN explicite.
- Cochez la caseActiver KCD.
- Cliquez surEnregistrer.
- Dans la barre de menus, cliquez surParamètres > BlackBerry Dynamics > Propriétéspuis sur le nom du serveur.
- Dans le champNom entièrement qualifié pour le KDC (gc.krb5.kdc), saisissez le nom complet du KDC. Ce nom correspond généralement au FQDN d‘un contrôleur de domaineActive Directory.
- Dans le champEmplacement du fichier keytab (gc.krb5.keytab.file), saisissez l‘emplacement du fichier keytab. Utilisez des barres obliques dans le nom du chemin.
- Dans le champNom du compte de service dans lequel le service KCD est en cours d‘exécution (gc.krb5.principal.name), saisissez le nom du compte de service utilisé par le service KCD.Dans un environnement multidomaineKerberos, spécifiez plutôt les éléments suivants :GCSvc/<UEM_Core_host_machine>
- Dans le champDomaine - Active Directory (gc.krb5.realm), saisissez le nom du domaineActive Directoryentièrement en majuscules.
- Dans le champEmplacement du fichier krb5.config sur le serveur GC (gc.krb5.config.file), saisissez l‘emplacement du fichier krb5.conf.Pour plus d‘informations sur la configuration requise pour le fichier krb5.conf, reportez-vous à Configuration requise pour configuration de KCD pour les applications BlackBerry Dynamics.
- Cliquez surEnregistrer.