Aktivieren der ressourcenbasierten eingeschränkten Delegierung mit S4U2Self
Aktivieren der ressourcenbasierten eingeschränkten Delegierung mit S4U2Self
Stellen Sie sicher, dass das Weiterleitungs-Flag im Abschnitt „libdefaults“ der Datei krb5.conf auf TRUE festgelegt ist.
Sie können die ressourcenbasierte eingeschränkte Delegierung nur über Powershell-Befehle konfigurieren. Stellen Sie sicher, dass Powershell von einem Benutzer mit den erforderlichen Berechtigungen zum Ändern der Eigenschaften von KDC-Konten gestartet wird, vorzugsweise von einem KDC-Administrator.
Um die ressourcenbasierte eingeschränkte Delegierung mit S4U2Self zu aktivieren, führen Sie die folgenden Schritte für jedes Informatica-Keytab-Konto auf dem KDC-Server aus:
Klicken Sie mit der rechten Maustaste auf das Benutzerkonto und wählen Sie
Eigenschaften
aus.
Das Dialogfeld
Eigenschaften
wird angezeigt.
Klicken Sie auf der Registerkarte
Delegierung
auf
Diesem Computer nicht für die Delegierung vertrauen
.
Klicken Sie auf
Anwenden
.
Führen Sie den folgenden Befehl aus, um das Attribut
PrincipalsAllowedToDelegateToAccount
festzulegen:
$IntermediateService = Get-ADUser -Identity <samAccountName des Zwischenserverkontos> -Properties *
Set-ADUser -Identity <samAccountName des Zielserverkontos> -PrincipalsAllowedToDelegateToAccount $IntermediateService1, $IntermediateService2, $IntermediateService3
Sie können durch Kommas getrennte Werte verwenden, um mehrere Konten im Attribut
PrincipalsAllowedToDelegateToAccount
hinzuzufügen.
Wenn Sie die Einstellung des Attributs
PrincipalsAllowedToDelegateToAccount
aufheben möchten, führen Sie den folgenden Befehl aus:
Set-ADUser -Identity <samAccountName des Zielserverkontos> PrincipalsAllowedToDelegateToAccount $null
Um vorhandene Prinzipale in der Liste
PrincipalsAllowedToDelegateToAccount
anzuzeigen, führen Sie die folgenden Befehle aus:
$FormatEnumerationLimit=-1
Get-ADUser -Identity <sam-Kontoname> -properties
PrincipalsAllowedToDelegateToAccount
Standardmäßig zeigt die Ausgabe des Powershell-Befehls vier Werte in der Dienstprinzipalliste in der Ausgabe an. Setzen Sie diesen Parameter auf -1, um die vollständige Liste der Prinzipale anzuzeigen.