Bevor Sie Ihr NTLM oder Kerberos für die einmalige Anmeldung mit Active Directory
(vor Ort) konfigurieren, müssen Sie zuerst den Active Directory-Server und den Client-Computer
konfigurieren.
![]() |
WichtigStellen Sie sicher, dass Sie ein Service-Gateway konfiguriert haben, mit dem Zero
Trust Secure Access On-premises Gateway installiert und aktiviert ist.
|
Konfigurieren des Active Directory-Servers für Kerberos- oder NTLM-Single-Sign-On
Konfigurieren Sie Ihren Active Directory-Server, um die Aktivierung von Single Sign-On-Authentifizierungsdiensten auf Ihrem lokalen Internetzugang-Gateway vorzubereiten.
Um Ihren Active Directory-Server für Kerberos oder NTLM Single Sign-On zu konfigurieren,
müssen Sie einen DNS-Eintrag des lokalen Gateways hinzufügen, das als Authentifizierungs-Proxy
verwendet wird.
Prozedur
- Ermitteln Sie die IP-Adresse des Service-Gateways, das mit dem lokalen Gateway-Dienst
konfiguriert ist, den Sie als Authentifizierungs-Proxy verwenden möchten.
- Gehen Sie auf der Trend Vision One-Konsole zu .
- Klicken Sie auf die Kennung des Service-Gateways, das Sie als Authentifizierungs-Proxy verwenden möchten.
- Kopieren Sie die IPv4-Adresse vom Bildschirm mit den Service-Gateway-Details.
- Navigieren Sie in der Konsole Ihres Active Directory-Servers zu .
- Klicken Sie mit der rechten Maustaste auf den Namen der Active Directory-Domäne, die Sie mit dem angegebenen Internetzugang vor Ort Gateway synchronisieren möchten, und wählen Sie New Host....
- Im New Host-Bildschirm, der erscheint, geben Sie ein Name für den Authentifizierungs-Proxy ein.Verwenden Sie einen Namen, der leicht zu merken ist, wie zum Beispiel
authproxy
. - Geben Sie die IPv4-Adresse des Service-Gateways ein, das als Authentifizierungs-Proxy
verwendet wird.Das FQDN-Feld wird automatisch ausgefüllt. Kopieren Sie das FQDN für einen späteren Schritt.
- Klicken Sie auf Add Host.
- Aktualisieren Sie den FQDN des Service-Gateways.
- Gehen Sie auf der Trend Vision One-Konsole zu .
- Lokalisieren Sie das Service-Gateway, das Sie als Authentifizierungs-Proxy verwenden.
- Klicken Sie auf das Einstellungen konfigurieren-Symbol (
).
Das Fenster Service Gateway Settings wird angezeigt. - Klicken Sie auf das Edit name-Symbol (
).
- Ersetzen Sie den Wert durch den FQDN, den Sie kopiert haben.
- Klicken Sie auf Ändern und dann auf Speichern.
Konfigurieren des Client-Computers für Kerberos- oder NTLM-Einmalanmeldung
Konfigurieren Sie Ihren Client-Computer, um die Aktivierung von Single-Sign-On-Authentifizierungsdiensten auf Ihrem Internetzugang vor Ort Gateway vorzubereiten.
Prozedur
- Konfigurieren Sie den DNS-Server für den Client-Computer.
- Öffnen Sie einen Webbrowser auf dem Client-Computer und gehen Sie zu Internet Protocol Version 4 (TCP/IPv4) in den Interneteinstellungen.
- Geben Sie im Preferred DNS server-Feld die IP-Adresse Ihres Active Directory-Servers ein.
- Klicken Sie auf OK.
- Deaktivieren Sie IPv6 auf dem Client-Computer.
- Im Browser auf Ihrem Client-Computer gehen Sie zu Internet Protocol Version 6 (TCP/IPv6) in den Interneteinstellungen.
- Deaktivieren Sie das Kontrollkästchen zur Aktivierung der IPv6-Nutzung.
- Klicken Sie auf OK.
- Fügen Sie den Client-Computer einer Active Directory-Domäne hinzu.
- Gehen Sie zu System Properties und wählen Sie die Registerkarte Computername aus.
- Wählen Sie Ändern.
- Auf dem Bildschirm Computer Name/Domain Changes, der erscheint, wählen Sie Domäne und geben Sie den Namen der gewünschten Active Directory-Domäne ein.
- Klicken Sie auf OK.
- Bestätigen Sie den Benutzernamen und das Passwort des Administrator-Kontos.
- Starten Sie den Client-Computer neu und melden Sie sich mit den Anmeldeinformationen des Active Directory-Domänenbenutzerkontos an.
- Stellen Sie sicher, dass der FQDN des Authentifizierungs-Proxys in den Übergehungs-
oder Ausnahmelisten der Client-Proxy-Einstellungen enthalten ist.
-
Wenn Sie eine PAC-Datei verwenden, fügen Sie den FQDN zu den PAC-Datei-Einstellungen in Trend Vision One hinzu
-
Navigieren Sie in der Trend Vision One-Konsole zu .
-
Suchen Sie die PAC-Datei, die der Client-Computer verwendet, und klicken Sie auf das Bearbeitungssymbol (
).
-
Fügen Sie den FQDN zur Liste der zu übergehenden Proxys hinzu:
-
Wenn Sie ein einzelnes Gateway verwenden, übergehen Sie
<the single gateway FQDN>
. -
Wenn Sie mehrere Gateways hinter einem Lastenausgleich verwenden, umgehen Sie das
<load balancer FQDN>
.
-
-
Klicken Sie auf Save.
-
Stellen Sie die aktualisierte PAC-Datei auf dem Client-Computer bereit.
-
-
Wenn Sie eine manuelle Proxy-Konfiguration auf dem Client-Computer verwenden, fügen Sie den FQDN zur Proxy-Ausnahmeliste hinzu.
-
Gehen Sie auf dem Client-Computer zu.
-
Fügen Sie den FQDN zur Liste unter Use the proxy server except for addresses that start with the following entries hinzu:
-
Wenn Sie ein einzelnes Gateway verwenden, fügen Sie
<the single gateway FQDN>
hinzu. -
Wenn Sie mehrere Gateways hinter einem Lastenausgleich verwenden, fügen Sie das
<load balancer FQDN>
hinzu.
-
-
Klicken Sie auf Save.
-
-
- Auf dem Client-Computer erlauben Sie die automatische Anmeldung in der Intranetzone,
indem Sie den FQDN des Authentifizierungs-Proxys zu Ihrem Intranet hinzufügen, basierend
darauf, ob das Secure Access Module installiert ist oder durch einen unterstützten
Browser.VerbindungsmethodeUnterstützter BrowserEinstellungenMit installiertem Secure Access Modulen. v.
-
Wechseln Sie zu, und klicken Sie auf die Registerkarte Sicherheit.
-
Wählen Sie Local intranet aus und klicken Sie auf Standorte.
-
Klicken Sie im Local intranet-Bildschirm auf Erweitert, fügen Sie den FQDN des Authentifizierungs-Proxys hinzu und klicken Sie auf Hinzufügen.
Tipp
Für ein einzelnes Gateway verwenden Sie<the single gateway FQDN>
.Für mehrere Gateways hinter einem Lastenausgleich verwenden Sie das<load balancer FQDN>
. -
Bildschirm schließen.
Ohne Secure Access Module installiert (verwenden Sie einen unterstützten Browser)Mozilla® Firefox®-
Öffnen Sie Firefox, geben Sie about:config in die Adressleiste ein und klicken Sie dann auf I accept the risk!.
-
Für NLTM geben Sie network.automatic in das Suchfeld ein und doppelklicken Sie auf network.automatic-ntlm-auth.trusted-uris.
-
Für Kerberos: Geben Sie network.negotiate-auth in das Suchfeld ein und doppelklicken Sie auf network.negotiate-auth.trusted-uris.
-
Geben Sie den FQDN des Authentifizierungs-Proxys ein und klicken Sie auf OK.
Tipp
Für ein einzelnes Gateway verwenden Sie<the single gateway FQDN>
.Für mehrere Gateways hinter einem Lastenausgleich verwenden Sie das<load balancer FQDN>
.
Google Chrome™Microsoft Edge™ (Chromium-basiert)-
Öffnen Sie Internetoptionen und klicken Sie auf die Registerkarte Sicherheit.
-
Wählen Sie Local intranet aus und klicken Sie auf Standorte.
-
Klicken Sie im Local intranet-Bildschirm auf Erweitert, fügen Sie den FQDN des Authentifizierungs-Proxys hinzu und klicken Sie auf Hinzufügen.
Tipp
Für ein einzelnes Gateway verwenden Sie<the single gateway FQDN>
.Für mehrere Gateways hinter einem Lastenausgleich verwenden Sie das<load balancer FQDN>
. -
Bildschirm schließen.
-