Activer la délégation contrainte basée sur les ressources avec S4U2Self
Activer la délégation contrainte basée sur les ressources avec S4U2Self
Assurez-vous que l'indicateur de transfert est défini sur true dans la section libdefaults du fichier krb5.conf.
Vous pouvez configurer la délégation contrainte basée sur les ressources uniquement via des commandes powershell. Assurez-vous que la commande powershell est démarrée par un utilisateur disposant des privilèges requis pour modifier les propriétés des comptes KDC, de préférence un administrateur KDC.
Pour activer la délégation contrainte basée sur les ressources avec S4U2Self, effectuez les étapes suivantes pour chaque compte de keytab Informatica sur le serveur KDC :
Cliquez avec le bouton droit sur le compte d'utilisateur et sélectionnez
Propriétés
.
La boîte de dialogue
Propriétés
s'affiche.
Dans l'onglet
Délégation
, sélectionnez
Ne pas approuver cet ordinateur pour la délégation
.
Cliquez sur
Appliquer
.
Exécutez la commande suivante pour définir l'attribut
PrincipalsAllowedToDelegateToAccount
:
$IntermediateService = Get-ADUser -Identity <Intermediate server account's samAccountName> -Properties *
Set-ADUser -Identity <Targer server account's samAccountName> -PrincipalsAllowedToDelegateToAccount $IntermediateService1, $IntermediateService2, $IntermediateService3
Vous pouvez utiliser des valeurs séparées par des virgules pour ajouter plusieurs comptes dans l'attribut
PrincipalsAllowedToDelegateToAccount
.
Si vous souhaitez désactiver l'attribut
PrincipalsAllowedToDelegateToAccount
, exécutez la commande suivante :
Set-ADUser -Identity <Targer server account's samAccountName> PrincipalsAllowedToDelegateToAccount $null
Pour afficher les principaux existants dans la liste
Par défaut, la sortie de la commande powershell affiche quatre valeurs dans la liste des principaux de service dans la sortie. Définissez ce paramètre sur -1 pour afficher la liste complète des principaux.