Ich versuche seit einigen Tagen Single-Sign-On für Zarafa (laut Zarafa Administrator Manual, Kap. 6.6.3, “SSO with Kerberos”)
zu konfigurieren.
Soweit ich sehe ist die Zarafa-Konfiguration richtig, die entsprechenden keytabs sind erzeugt und an der richtigen Stelle,
aber SSO funktioniert nicht.
Im Zarafa-Serverlog sehe ich zwar die Versuche der Authentifizierung mit “ntlm_auth”, es gibt aber als Ergebnis ein timeout.
(Zarafa versucht ein ntlm_auth mit: “-d0 --helper-protocol=squid-2.5-ntlmssp”).
Testweise versuche ich auf der commandline ein “ntlm_auth --username=…” und auch dieses schlägt fehl! (Nach Abfrage
des Passworts beendet sich ntlm_auth sofort).
Jetzt die Frage: gibt es bekannte Probleme mit ntlm_auth unter Samba 4 ? google sagt zwar Einiges darüber, aber
keine konkreten Hinweise…
Wenn ntlm_auth und Samba 4 funktionieren sollten… was mache ich dann falsch?
Herzlichen Dank für die schnelle Antwort, ich werde das heute mal auf diese Art versuchen.
Nur noch für mein Verständnis: d.h. ich brauche keinen expliziten User im AD anlegen, oder wir der trotzdem benötigt?
Und eine Zusatzfrage noch:
Ich betreibe meine Zarafa-Server als HA-Cluster. Ich nehme an, ich muß die von Ihnen beschriebenen Aktionen
auf beiden Cluster-Nodes durchführen und beim “servicePrincipalName” dann den FQDN der Cluster-IP angeben, richtig?
ich habe jetzt ihr beschriebenes Setup bei mir ausprobiert und komme aber leider mit dem SSO nicht
weiter. Das Verhalten ist genauso wie wenn ich nach der Original-Anleitung von Zarafa vorgehe.
So wie’s ausschaut, liegt das Problem bei ntlm_auth. Egal was ich versuche, ntlm_auth läuft immer in ein Timeout.
Und wie bereits gesagt, auch ein “ntlm_auth --username=…” funktioniert nicht, es hat den Anschein als würde
ntlm_auth gar nicht mit dem “samba4-winbindd” (samba daemon der die winbind-Funktionalität abbilded) kommunizieren.
Irgendwie bin ich am Ende meiner Weisheit und hoffe verzeweifelt, dass Sie mir noch irgenwie helfen können
Wenn UCS 3 mit Samba 4 eingesetzt wird, dann sollte Kerberos verwendet werden. Also in der Zarafa Anleitung “NTLM SSO with ADS” folgen. Das macht das Skript. Vielleicht nochmal mit einem neuen System starten?
Verstehe ich jetzt nicht ganz… Sie schreiben bei UCS mit Samba 4 soll Kerberos verwendet werden und ich soll
der Anleitung “NTLM SSO with ADS” folgen? Irgendwie steh ich auf dem Schlauch :))
Wenn ich der Zarafa-Anleitung “NTLM SSO with ADS” folge, dann brauche ich ja eigentlich auf meinem
Zarafa-Server nichts konfigurieren (Zarafa-Server ist ein Slave-DC, d.h. join ist ja schon erledigt).
Die Beschreibung spricht von Änderungen der smb.conf, allerdings nur für die Versionen 3.x… ist da
bei Samba 4 auch was zu ändern?
Nochmals zum ntlm_auth: ich habe das ntlm_auth auf anderen Slave-DC’s bzw. auch am Master-DC ausprobiert
und auch dort klappt es nicht. Scheint wohl ein generelles Problem in meiner Domaine zu sein, oder?
vielen Dank für Ihre Rückfrage. Um besser und detaillierter auf Ihre Frage eingehen zu können, wenden Sie sich gerne direkt an uns bzw. setzen sich mit unserem Vertrieb in Verbindung +49 421 22232-20 / sales@univention.de.
findet sich hierzu ein HowTo. Ich habe dieses gerade erfoglreich unter UCS 3.1 implementiert. Bitte folgende Vorbereitungen durchführen:
1. UCR Registry anpassen
In der Univention Configuration Registry ist folgender Schlüssel anzulegen:
Name der Variable: kerberos/defaults/keytab_default
Wert: /etc/zarafa/keytab.zarafa
2.krb5.conf Template anpassen
Die /etc/krb5.conf ist im Prinzip OK, folgende Anpassung in der Datei /etc/univention/templates/files/etc/krb5.confist jedoch erforderlich, damit die Datei automatisiert neu erzeugt werden kann:
Folgendes unterhalb von
[libdefaults]
@!@
if configRegistry.has_key('kerberos/realm'):
print '\tdefault_realm = %s' % configRegistry['kerberos/realm']
7. Anpassung Zarafa Server.cfg
Folgende Anpassungen sind vorzunehmen:
[quote]enable_sso = yes
server_hostname = ucs.system-fuchs.eu ucs.system-fuchs.eu ist dabei durch den FQDN eures UCS zu ersetzen
Anschließed den Zarafa Server neu starten & Outlook mit Single Sign On nutzen. !!!WICHTIG!!! -> In der Outlook Zarafa Konfig muss natürlich ebenfalls der FQDN eingetragen werden[/quote]