点击此处---> 群内免费提供SAP练习系统(在群公告中)加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)大家好, 我需要您的建议。 我...
点击此处---> 群内免费提供SAP练习系统(在群公告中)加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)大家好, 我需要您的建议。 我...
加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)
大家好,
我需要您的建议。 我们有一个具有多个AD域的客户,他们彼此信任(双向信任)。 因此,假设我们在顶层具有 corporation.com 作为资源域(根),并且我们获得了 corporate.de 以及 corporation.uk 和 corporation .fr 作为德国,英国和法国的子域。
我们现在需要针对该客户的SAP环境,基于Kerberos(和Web的SPNEGO)设置SNC。
问题:
我们是否需要为每个域创建一个密钥表,还是仅为根域中的每个SAP系统创建一个服务帐户并仅在根域中注册SPN就足够了?
想法:
对于SAP系统上的SNC,我们将创建一个 SAPSNCSKERB.pse ,其中仅包含 ServiceAccount @ CORPORATION的一个密钥标签。 COM ,然后将SPN设置为 SAP/
我认为来自 CORPORATION.DE 的用户将能够连接到SAP 也可以通过以下方式通过SNC进行系统:
那行得通吗?
谢谢,卡斯滕
嘿,杰斐逊,
对此表示感谢。 当然,我已经看过该文档,但是其中没有任何有用的详细信息。 我也看过Donka的博客,这就是我要问的原因。 因为她在博客中说:
选项1:当域之间信任时,仅在中央域上创建一个服务帐户并为此帐户配置相应的服务主体名称就足够了。
在另一边,她说:
无论域之间是否存在信任关系,当我们有多个要集成到我们的Kerberos/SPNego实现中的Microsoft域时,都必须为这些域中的每个域创建一个Keytab。 之所以需要这种配置,是因为必须将SAP AS ABAP服务器配置为信任这些域中的每一个域
也许我错过了一些事情,但是我的问题是,如果我在中央域中只有一个服务帐户,那么如何为每个域创建密钥表?这是创建密钥表的命令:sapgenpse keytab -p SAPSNCSKERB.pse -a @
您看到挑战了吗?
卡斯滕
一周热门 更多>