Как настроить авторизацию Active Directory в плагине dk-usb2net?
В этой статье описана настройка доменной авторизации для службы USB over IP в плагине dk-usb2net. Метод позволяет импортировать пользователей и группы из Active Directory и авторизовывать клиентов через Kerberos.
Доменная авторизация работает только если согласованы четыре вещи: DNS-имя концентратора, учётная запись службы в AD, атрибут servicePrincipalName и keytab на концентраторе.
Для настройки авторизации Active Directory выполните следующие действия.
1. A-запись в DNS
- В зоне прямого просмотра домена создайте запись типа "Узел (A)" на IP-адрес концентратора.
- Имя узла должно совпадать с тем FQDN, по которому пользователи будут добавлять сервер в клиенте.
- Узел — короткое имя концентратора.
- FQDN — полное имя вида имя.домен.
- IP-адрес — адрес концентратора в сети.
Обновление PTR-записи необязательно. Клиент должен подключаться по DNS-имени, а не по IP: иначе Kerberos не соберёт нужный service principal.
2. Учётная запись службы в Active Directory
- Откройте оснастку "Active Directory — пользователи и компьютеры".
- Создайте обычную пользовательскую учётную запись для службы USB over IP.
- Запомните пароль этой учётной записи — он понадобится при создании keytab на концентраторе.
3. Атрибут servicePrincipalName
- В меню оснастки включите "Вид" > "Дополнительные компоненты" — иначе вкладка "Редактор атрибутов" недоступна.
- Откройте свойства учётной записи службы и перейдите на вкладку "Редактор атрибутов".
- Найдите атрибут servicePrincipalName и задайте значение:
usb2net/<FQDN>
где <FQDN> — то же полное DNS-имя, что в A-записи. Класс службы usb2net обязателен.
4. Подключение LDAP в DistKontrolUSB
- Откройте WEB-интерфейс концентратора.
- Перейдите по пути "Права доступа" > "Пользователи" > вкладка "LDAP".
- Нажмите кнопку "Подключение к Active Directory".
- Заполните поля подключения:
- Имя пользователя — учётная запись для чтения каталога (DOMAIN\user или полное DN).
- Пароль — пароль этой учётной записи.
- Адрес сервера — контроллер домена (имя или IP). Порт LDAP 389 подставляется автоматически.
- Доменное имя / Доменная зона — имя домена и DNS-зона сети.
- Realm Kerberos — область Kerberos для системной конфигурации.
- Нажмите "Проверить подключение", затем "Сохранить".
5. Keytab и авторизация в настройках службы
- Перейдите по пути "Службы" > "USB over IP" > "Настройки".
- Введите лицензионный ключ.
- Включите галочку "Требовать авторизацию пользователя".
- В способах авторизации выберите Active Directory / Kerberos.
- Создайте keytab для учётной записи службы и того же service principal usb2net/<FQDN>.
- Нажмите "Сохранить", затем "Применить".
6. Импорт пользователей и подключение клиента
- Перейдите по пути "Права доступа" > "Группы".
- Нажмите "Импорт" и отметьте нужные группы.
- Назначьте права на порты в карточке группы.
- В клиентском приложении добавьте концентратор по DNS-имени из шага 1 и авторизуйтесь доменной учётной записью.
Важно!
- Не используйте для keytab учётную запись администратора домена. При нескольких концентраторах удобнее заводить отдельную учётную запись службы на каждое устройство.
- Учётная запись для LDAP-чтения каталога и учётная запись службы с SPN (для keytab) — это разные сущности. Первая нужна для импорта, вторая — для Kerberos-авторизации клиентов.
- Параметры Kerberos на форме LDAP не заменяют keytab службы USB over IP.
- Если имя в клиенте, A-запись, SPN и service principal в настройках расходятся хотя бы в одной букве, доменная авторизация не будет работать.
- Пока требование авторизации выключено, способы авторизации недоступны, и сервер не фильтрует устройства по правам пользователей.