Текущее время: Сб, июл 19 2025, 20:32

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: Проблемы после внедрения SSO
СообщениеДобавлено: Пн, фев 17 2014, 09:26 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пн, янв 14 2013, 10:37
Сообщения: 795
Пол: Мужской
Здравствуйте! :oops:
Внедрил на свою голову SSO (библиотеки взял из ноты 352295). У 95% пользователей все хорошо, радуются. У нескольких человек неожиданно стали блокироваться учетные записи.
В логах windows security на контролере домена каждый раз при открытии кем-нибудь GUI:

A Kerberos service ticket was requested.

Account Information:
Account Name: basis@DOMAIN.LOCAL
Account Domain: DOMAIN.LOCAL
Logon GUID: {00000000-0000-0000-0000-000000000000}

Service Information:
Service Name: basis
Service ID: NULL SID

Network Information:
Client Address: ::ffff:192.0.0.22
Client Port: 58837

Additional Information:
Ticket Options: 0x40810000
Ticket Encryption Type: 0xffffffff
Failure Code: 0x1b
Transited Services: -

This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.

This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.

Ticket options, encryption types, and failure codes are defined in RFC 4120.


Видимо это как-то связано с SPN...

И такие сообщения переодически:

The computer attempted to validate the credentials for an account.

Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account:
Source Workstation:
Error Code: 0xc0000064

Для сервиса объявлял: setspn -s SAPServiceER2/hostname.domain.local DOMAIN\SAPServiceER2
В GUI в SCN объявил: p:SAPServiceER2@DOMAIN.LOCAL command.

Список SPN для SAPServiceER2:

setspn -L SAPServiceER2
Registered ServicePrincipalNames for CN=SAPServiceER2,CN=Users,DC=domain,DC=local: SAPServiceER2/hostname.domain.local

И отказаться от SSO уже не могу - людям стало жить легче, но и делать что-то с блокирующимися аккаунтами надо. Помогите, пожалуйста :(


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Пн, фев 17 2014, 13:41 
Старший специалист
Старший специалист
Аватара пользователя

Зарегистрирован:
Ср, июн 11 2008, 09:41
Сообщения: 340
Пол: Мужской
Я надеюсь вы setspn на контроллере домена запускали?
По ошибке нашел, C0000064 user name does not exist.

_________________
SAP Basis, SAP Security Audit/Pentest, РФ, Москва


Пометить тему как нерешенную
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Пн, фев 17 2014, 16:35 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пн, янв 14 2013, 10:37
Сообщения: 795
Пол: Мужской
Да, SETSPN на контроллере домена запускал, проверял, что SPN не задвоился (были тестовые SPN, удялил, оставил только рабочую SAPServiceER3 (продуктив))


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Пн, фев 17 2014, 17:03 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пн, янв 14 2013, 10:37
Сообщения: 795
Пол: Мужской
Я видимо не то сообщение скопировал, код ошибки C000006a - вход с ошибками или не верный пароль


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO  Тема решена
СообщениеДобавлено: Ср, мар 05 2014, 09:24 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пн, янв 14 2013, 10:37
Сообщения: 795
Пол: Мужской
Проблема была не в SSO, а в произвольной блокировке учеток, не связанной с SSO.


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Вт, май 27 2014, 10:56 
Младший специалист
Младший специалист

Зарегистрирован:
Пн, фев 18 2013, 03:13
Сообщения: 54
Здравствуйте, я бы тоже хотел на свою голову внедрить SSO =)

Наверно флуд,но в двух словах можно про SSO, с чего начать то?

_________________
трали вали


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Вт, май 27 2014, 13:46 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пн, янв 14 2013, 10:37
Сообщения: 795
Пол: Мужской
Добрый день! Ну вот как-то так:
http://rikonw.ru/2014/02/06/nastroyka-s ... ros-v-sap/
Через неделю всплыли все проблемы в домене (не связанные с SAP) - блокировки пользователей AD и тп. Поэтому, сначала убедитесь что с этим все в порядке. А то на меня долго грешили, пока не разобрались.


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Вт, май 27 2014, 13:51 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пн, янв 14 2013, 10:37
Сообщения: 795
Пол: Мужской
Уже 3 месяца работает без проблем. Windows и на сервере и на клиенте.


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: Проблемы после внедрения SSO
СообщениеДобавлено: Ср, май 28 2014, 04:17 
Младший специалист
Младший специалист

Зарегистрирован:
Пн, фев 18 2013, 03:13
Сообщения: 54
Спасибо за пищу для размышлений, после апдэйта систем приступлю к SSO ...

_________________
трали вали


Пометить тему как нерешенную
Вернуться к началу
 Профиль Отправить email  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB