Настройка единого входа (SSO) в HOSTVM Manager через LDAP и Kerberos
Данное руководство описывает процесс настройки единой аутентификации (Single Sign-On) для HOSTVM Manager с использованием протоколов LDAP и Kerberos.
Функции единого входа на портал и на виртуальные машины являются взаимоисключающими. При активации входа на портал вход на ВМ блокируется, так как для делегирования учетных данных требуется прямой ввод пароля.
Требования
Вход на портал управления должен осуществляться по полному доменному имени (FQDN), содержащему домен, с которым будет настроена связь (пример:
engine.hostvm.test). При отсутствии домена вход не будет работать.HOSTVM Manager должен обязательно разрешаться по полному имени для пользователей домена.
Между контроллером домена и HOSTVM Manager должна быть синхронизирована время.
Вход по протоколу Kerberos возможен только с АРМ, введённой в данный домен, и с предварительно настроенного на ней браузера.
Подготовка контроллера домена для работы с HOSTVM Manager
1. Создание сервисной учетной записи
Создайте учетную запись (УЗ) в Active Directory.
Пример имени: hostvmЗадайте параметры учетной записи:
Имя -
hostvmИмя входа пользователя -
hostvm
Настройте параметры пароля:
Отключите «Требовать смену пароля при следующем входе в систему»
Включите «Запретить смену пароля пользователем»
Включите «Срок действия пароля не ограничен»
Откройте свойства учетной записи, перейдите на вкладку «Учетная запись» → раздел «Параметры учетной записи» и включите:
«Данная учетная запись поддерживает 128-разрядное шифрование»
«Данная учетная запись поддерживает 256-разрядное шифрование»
На основе этих параметров создаётся keytab-файл. Если параметры не указаны, управляющая машина не сможет расшифровать билеты.
2. Создание keytab-файла для Apache
Выполните команду на контроллере домена (Windows) от имени администратора:
Где замените на свои значения:
engine.hostvm.test — полное доменное имя сервера HOSTVM Manager
@HOSTVM.TEST — домен Kerberos (должен быть в верхнем регистре)
HOSTVM\hostvm — учётная запись AD, к которой будет привязан principal (домен\имя_пользователя)
Passw0rd — пароль учётной записи, указанной в
-mapuser. Должен совпадать с паролем сервисной УЗ в ADC:\Temp\http.keytab — путь для сохранения созданного keytab-файла и его имя
3. Перемещение keytab-файла на управляющую машину в среду виртуализации
Скопируйте созданный keytab-файл, например, с помощью scp:
Настройка HOSTVM Manager
Установка прав доступа на файл keytab:
Установка необходимых пакетов
Копирование конфигурации Apache для SSO
Копирование шаблонов конфигурации (с указанием имени домена в названии файла)
Файл конфигурации LDAP
Файл конфигурации авторизации
Файл конфигурации аутентификации
Файл конфигурации проверки подлинности
Редактирование файла конфигурации LDAP
Пример параметров (укажите свои значения):
Редактирование файла конфигурации аунтификации
Приведите параметры к виду:
Редактирование файла конфигурации авторизации
Приведите указанные параметры к виду:
Редактирование файла конфигурации проверка подлинности (mapping)
Приведите указанный параметр к виду:
Установка прав доступа на файлы конфигурации
Перезапустите служб
Предоставление прав для пользователей
После того как управляющая машина успешно подключена к домену, вы можете добавить учётные записи доменных пользователей в систему и назначить им необходимые права.
Войдите на портал администратора, например под учетной записью
admin@internal.Для назначения прав пользователям домена следуйте инструкции «Назначение ролей пользователям»:
выберите подключённый домен;
найдите необходимые учётные записи;
предоставьте им соответствующие права.
Настройка браузера на клиенте для SSO-аутентификации
Для корректного входа на веб-портал HOSTVM Manager с использованием аутентификации по протоколу Kerberos необходимо выполнить дополнительную настройку браузера на клиентских устройствах.
Настройка для браузера Mozilla Firefox
Откройте браузер и в адресной строке введите
about:config.Добавьте полное доменное имя HOSTVM Manager (например,
engine.hostvm.test) в значения следующих параметров:
Пример:
Настройка для браузера Microsoft Edge (и Internet Explorer)
Нажмите «Пуск», введите «Свойства браузера» и откройте соответствующее окно.
Перейдите на вкладку «Безопасность».
Выделите зону «Местная интрасеть» и нажмите кнопку «Сайты»
Нажмите «Дополнительно» и добавьте в зону используемый домен. Для задания шаблона используйте символ
*.
Сохраните настройки, нажимая «ОК» во всех открытых окнах.
Настройка для браузера Google Chrome
Запустите браузер из командной строки со следующими параметрами:
Для постоянного применения можно создать ярлык браузера и в поле «Объект» добавить указанные параметры после пути к исполняемому файлу.
Настройка защищенного соединения startTLS между HOSTVM Manager и контролером домена
Получите корневой сертификат центра сертификации или самоподписанный сертификат контроллера Active Directory.
Загрузите сертификат в формате .crt на HOSTVM Managerв директорию /root.
Импортируйте сертификат в хранилище доверенных корневых ЦС выполнив команду на управляющей машине
Где замените на свои значения:
hostvm-root-ca — псевдоним сертификата в хранилище
/root/hostvm_Root_CA.crt — путь и имя скопированного сертификата
hostvm-ca.jks - имя хранилища ключей
Passw0rd — пароль для доступа к хранилищу
Убедитесь, что SRV-записи успешно определяются
Замените hostvm.test на ваше доменное имя.
Откройте файл
/etc/ovirt-engine/aaa/hostvm.test.properties(вместоhostvm.testукажите имя вашего домена). Раскомментируйте и приведите к следующему виду строки:
Где замените на свои значения исполлуюемые на шаге 3:
hostvm-ca.jks — псевдоним сертификата в хранилище
Passw0rd — пароль для доступа к хранилищу
Перезапустите службу
Убедитесь, что пользователи из LDAP/AD могут успешно аутентифицироваться в HOSTVM Manager.
Last updated