Текущее время: Пт, июл 18 2025, 18:38

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: SSO AIX Kerberos
СообщениеДобавлено: Чт, июн 06 2013, 09:03 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Други! Помогите, кто чем может, советом, пинком в нужном направлении.

Что есть:
1. Домен с АД W2008R2
2. Сервер с SAP на AIX
3. Клиенты на W7
Настроено:
Сервер с сап поднимается, работает, по керберосу пускает. Вроде бы все хорошо, но
ktpass генерился с опцией KRB5_NT_SRV_HST, при попытке подключиться из другого домена гуи не может найти принципал нейм. Траст включен.
1. Что крутить, чтобы можно было ходить из трастовых доменов?
Попытка настроить с использованием авторизации через учетную запись в АД. Сервер стартует, тикеты получает, клиент валит ошибку "Не поддерживаемый метод шифрования" (-ptype KRB5_NT_PRINCIPAL -crypto RC4-HMAC-NT)
2. Какой метод шифрования нужен для того, чтобы заработало?
В обоих случаях, кроме керберос клиента для AIX, никакого стороннего ПО не используется. gsskrb5.dll на клиентах Вин 7, самая последняя. Бьюсь уже 5 дней. Надо запустить по какому - то из сценариев.
HELP!

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Чт, июн 06 2013, 13:02 
Начинающий
Начинающий

Зарегистрирован:
Чт, июн 06 2013, 09:20
Сообщения: 1
А на чем подняты другие домены?


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Чт, июн 06 2013, 13:04 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
все домены на W2008R2

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, июн 07 2013, 09:06 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Нет ни у кого идей?

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Вт, июн 18 2013, 13:59 
Специалист
Специалист

Зарегистрирован:
Чт, сен 30 2004, 13:50
Сообщения: 177
А пользователи других доменов имеют доступ к контроллеру "главного" домена (на пользователя которого выписан ключ керберос)?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Ср, июн 19 2013, 08:34 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
VKB написал(а):
А пользователи других доменов имеют доступ к контроллеру "главного" домена (на пользователя которого выписан ключ керберос)?

Не совсем понятно, что имелось ввиду.
Шары созданные на "главном" контроллере доступны пользователям из доверенного домена, а вот в обратную сторону, что - то не работает. Есть ряд ошибок в логах системы. В общем отдал клиенту разбирательство с трастами и нормально ли функционирует керберос между доменами.
По сути все должно работать, с типом шифрования вроде наступила ясность после прочтения ряда статей майкрософта.

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Ср, июн 19 2013, 09:33 
Специалист
Специалист

Зарегистрирован:
Чт, сен 30 2004, 13:50
Сообщения: 177
В обратную не обязательно. Я имел ввиду именно сетевую доступность именно контроллера "главного" домена с компьютеров других доменов. В принципе даже достаточно не полной доступности, а некоторых портов типа 139 (точно не могу сказать - не проверял). Если сетевые шары расположены на обычном сервере-члене главного домена (не контроллере) и они доступны с компьютеров других доменов, то этого недостаточно.

Ещё можете попробовать SAP NWSSO. Он, правда, платный, но зато поддерживается сапом и все такие вопросы можно задавать в мессаджах. Плюс при использовании NWSSO не требуется физической доступности контроллера домена для сервера САП. Фактически у меня получалась SNC-регистрация с виртуальной машины, которая вместе с контроллером своего домена вообще ничего не видела, кроме сапроутера на хост-компьютере. И ещё плюс в том, что система САП в этом случае может использовать несколько ключей от разных, даже не связанных трастовыми отношениями доменов и все пользователи этих доменов будут аутентифицироваться (хотя это может быть не документированная возможность NWSSO). Удобно для внешних консультантов, которые подключаются по впн через сапроутер. Вы можете запросить у них логин/пароль технического пользователя их домена и настроить для всех их беспарольный вход, даже не имея прямой связи с их контроллером домена.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, авг 30 2013, 10:44 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Апну свою же тему. В общем разобрались с SSO, проблема была с керберосом между доменами, ABAP работает, все хорошо. Появилась необходимость пустить по керберосу ещё и Java, как это завязать в уже настроенный ABAP стэк? Кто нибудь сталкивался? У меня уже мозг взрывается, платное SSO от SAP использовать нет возможности (читай дополнительных денег, слишком дорого получается) пните в нужном направлении, желательно степ бай степ, NW 7.02. Использовать SPnego или как - то можно ABAP назначить рулящим за предоставление аутентификации? :?:

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, авг 30 2013, 11:23 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
ZeUsM написал:
читай дополнительных денег, слишком дорого получается)

кстати насколько?

_________________
Нет сегодняшних проблем -
есть вчерашние ошибки
(с)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: SSO AIX Kerberos
СообщениеДобавлено: Пт, авг 30 2013, 11:28 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Чего на сколько?
В текущем раскладе клиенту насчитали 6 лимонов не деревянных. Приходится использовать альтернативные варианты.

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB