Configuración general
Para permitir que SCEPman gestione correctamente las solicitudes SOAP entrantes, necesitamos seguir algunos pasos:
Dominio personalizado
Para una autenticación correcta con SCEPman, asegúrese de que un dominio personalizado que use un registro A apunte al App Service. De lo contrario, el cliente no podrá solicitar un ticket Kerberos válido al controlador de dominio.
Asegúrese de que SCEPman esté configurado para ser accesible mediante un dominio personalizado:
BaseUrl
Para permitir autenticaciones correctas, asegúrese de que la AppConfig:BaseUrl variable coincida con su dominio personalizado.
AppConfig:BaseUrl
Ejemplo: scepman.contoso.com
Alternativamente, si prefiere acceder al punto de conexión de AD mediante una URL distinta de la de sus otros extremos de SCEPman, use la dedicada AppConfig:ActiveDirectory:BaseUrl configuración.
AppConfig:ActiveDirectory:BaseUrl
Ejemplo: adendpoint.contoso.com
Crear Service Principal
Usa el New-SCEPmanADPrincipal Cmdlet del módulo de PowerShell de SCEPman para crear el principal de servicio en su dominio local de Active Directory . También exportará un keytab de esta cuenta y lo cifrará con el certificado de CA de SCEPman.
Puede ejecutar este comando en un controlador de dominio o en un servidor unido al dominio que tenga instalada la RSAT-AD-Tools característica. También necesitará los siguientes permisos en la OU en la que desea crear el principal:
En la propia OU:
Crear objetos de equipo
En los objetos de equipo descendientes:
Restablecer contraseña
Escribir
msDS-SupportedEncryptionTypesEscribir
servicePrincipalNameEscribir
userPrincipalName
La variante siguiente también requiere acceso de red HTTPS saliente a su instancia de SCEPman.
Install-Module SCEPman -Force
New-SCEPmanADPrincipal -Name "SCEPmanAD" -AppServiceUrl "scepman.contoso.com" -OU
"OU=Example,DC=contoso,DC=local"La ejecución de este comando realizará lo siguiente:
Crear un objeto de equipo en la
OU=Example,DC=contoso,DC=localUnidad organizativa.Descargar el certificado CA de SCEPman para cifrar el keytab en el paso 5.
Agregar un nombre de principal de servicio (SPN) al objeto de equipo.
Crear un keytab para la cuenta de equipo que contenga la clave de cifrado basada en la contraseña del equipo.
Cifrar el keytab con el certificado CA de SCEPman, para que solo SCEPman pueda descifrarlo de nuevo usando la clave privada de la CA.
Generar el keytab cifrado, para que pueda transferirse a la configuración de SCEPman.
La salida codificada en Base64 debe agregarse luego a la variable de entorno AppConfig:ActiveDirectory:Keytab en su App Service de SCEPman.
Agregar Keytab a SCEPman
La integración puede habilitarse fácilmente agregando las siguientes variables de entorno en el App Service de SCEPman. Según su caso de uso, habilite una o más de las plantillas de certificado disponibles:
Ejemplo con todas las plantillas de certificado habilitadas:
keytab codificado en Base64 para el principal de servicio creado en Paso 3
Problemas conocidos
WS_E_ENDPOINT_ACCESS_DENIED
Error: WS_E_ENDPOINT_ACCESS_DENIED
Hex: 0x803d0005
Dec: -2143485947Se sabe que este error se produce durante la validación del servidor CEP cuando usa las predeterminadas URI de Azure App Service. Este error se debe a que el protocolo Kerberos solicita un nombre de principal de servicio del registro A del servicio al que se va a acceder. En el caso de los dominios predeterminados de App Service, por ejemplo contoso.azurewebsites.net es un CNAME y apunta a un registro A similar a:
waws-prod-ab1-234-c56d.westeurope.cloudapp.azure.comComo este registro A de un host de infraestructura no está garantizado que sea consistente en el futuro, agregar un nombre de principal de servicio para este host es no se recomienda.
Asegúrese de agregar un dominio personalizado a su app service y usar un registro A dentro de su proveedor de DNS para apuntarlo al app service en lugar de un CNAME.
ERROR_INVALID_PARAMETER
Error: ERROR_INVALID_PARAMETER
Hex: 0x80070057
Dec: -2147024809Este error se produce durante el registro del servidor CEP si introduce una URI que comienza con http://. Asegúrese de registrar un servidor CEP solo usando https:// .
ERROR_ACCESS_DENIED
Al registrar un servidor CEP en el contexto de la máquina, el usuario en funciones (la cuenta que inició gpmc.msc) debe ser miembro del grupo local de Administradores en el equipo mientras edita la GPO.
Asegúrese de iniciar gpmc.msc con permisos elevados en este caso.
Última actualización
¿Te fue útil?