pivスマ,トカ,ド認証の構成

この記事では,スマートカード認証機能を有効にするために主任サーバーとActive Directoryで必要な構成について説明します。

注:

スマートカード認証は,同じActive Directoryドメインからのユーザーに対してのみサポートされています。

导演サ,バ,構成

导演サ,バ,で,次の構成手順を実行します。

  1. クラ@ @アント証明書マッピング認証を@ @ンスト@ @ルして有効にします。微软のドキュメント”客户端证书映射认证“の”客户端证书使用Active Directory进行映射认证の説明に従います。

  2. 导演サ▪▪トでフォ▪▪ム認証を無効にします。

    iisマネジャを起動します。

    [サ电子邮箱ト]>[既定のWebサトのホ]>(主任)に移動します。

    [認証]を選択します。

    [フォ,ム認証]を右クリックし,[無効化]を選択します。

    フォ,ム認証の無効化

  3. クライアント証明書認証として,导演URLにより安全なhttpsプロトコル(HTTPではなく)を構成します。

    1. iisマネジャを起動します。

    2. [サ电子邮箱ト]>[既定のWebサトのホ]>(主任)に移動します。

    3. [ssl設定]を選択します。

    4. [sslを必須にする]および[クラ电子邮箱アント証明書]>[必須]を選択します。

    ssl設定

  4. web.configを更新します。テキストエディターを使用してweb . configファイル(c: \ inetpub \ wwwroot \董事にある)を開きます。

< system.webServer >親要素の下で,最初の子要素として次のスニペットを追加します:

     . aspx

Active Directory構成

デフォルトでは,导演アプリケ,ションは,アプリケ,ションプ,ルidプロパティを使用して実行されます。スマートカード認証には委任が必要であり,この委任には,导演アプリケーションIDにサービスホスト上のTCB(可信计算基础)特権が必要となります。

アプリケーションプールID用に別個のサービスアカウントを作成することをCitrixではお勧めします。微软のMSDNの記事"带有约束委托的协议过渡技术补充内の説明に従って,サ,ビスアカウントを作成し,tcb特権を割り当てます。

新しく作成したサビスアカウントを导演アプリケションプルに割り当てます。次の図は,サンプルサ,ビスアカウント域池のプロパティダ。

サンプルサ,ビスアカウント

このアカウント用に以下のサ,ビスを構成します:

  • 传递控制器:主机,HTTP
  • 主机,HTTP
  • Active Directory:GC, LDAP

構成するには,

  1. ユ,ザ,アカウントのプロパティダ,[追加]をクリックします。

  2. [サ,ビスの追加]ダアログで,[ユザまたはコンピュタ]をクリックします。

  3. 交付控制器ホスト名を選択します。

  4. [使用可能なサ,ビス]一覧から,[host]および[http]サビスタプを選択します。

サ,ビスの構成

同様に,导演および活动目录のホストのサビスタプを追加します。

Firefoxブラウザ,構成

Firefoxブラウザ,を使用するには,OpenSC 0.17.0で使用可能なpivドラバをンストルします。,”在Firefox中逐步安装OpenSC pkcs# 11模块を参照してください。导演でスマトカド認証機能を使用する方法にいては,导演の記事で”导演でのPIVスマ,トカ,ド認証の使用のセクションを参照してください。

pivスマ,トカ,ド認証の構成