2017-10-20 2 views
0

IISでWindows認証用に設定されたアプリケーションがあり、ローカルアプリケーションプールIDとして実行しているときにKerberosチケットを以前に配布していました。ドメインのSPNを登録したgMSAとしてアプリケーションプールを実行した後にKerberosが動作しなくなった

私はアマゾンELBの背後にある複数のサーバ上でアプリケーションを実行したい場合がありますので、私は次のようでした:

グループは、サービスアカウント
  • aspnet_regiis -GA
  • を実行するアプリケーションプールを変更管理登録
    • そのグループがサービスアカウントを管理しているため
    • FQDNのSPNが追加されました。つまり、http/mysite.mydomain.testおよびhttps/mysite.mydomain.testです。これらが存在することが確認されています。

    私は今、認証しようとすると、しかし、私は唯一の応答でAuthorization: NTLMではなくAuthorization: Negotiate ...

    私の質問はGET:どのように私はなぜこれが起こっているのデバッグについて行くことができ、すなわちIISがノーである理由より長いケルベロスのチケットを送り返しますか?

  • 答えて

    0

    SPNをグループマネージドサービスアカウントに追加しましたか?

    重複するSPNを確認しますか? (setspn -x)

    サイトのWindows認証プロバイダにアクセスし、NTLMより上でネゴシエートするか、NTLMを削除してください。どちらかが動作するか、それを追跡するのに役立つエラーが表示されます。

    関連する問題