Omlouvám se za matení pojmů. Náš problém je, že potřebujeme zajistit SSO pro uživatele Windows. Klient používá jako PDC servery Windows 2003 a já potřebuju zajistit SSO do naší aplikace. A to pokud možno nejlevnější cestou, ideálně s pomocí nějakého OpenSource řešení. Bohužel řešení jako Vintela nebo Sun AM jsou drahé. S JCifs nám to fungovalo před nasazením Windows 2003, s Windows 2003 už to bohužel nechodí.

Můžu se zeptat, jak funguje to zmíněné ověřování přes https?

Pavel

Jiří Kotal wrote:
-----Original Message-----
From: Pavel Pola / ET NETERA [mailto:[EMAIL PROTECTED]
Sent: Monday, September 18, 2006 11:20 AM
To: [EMAIL PROTECTED]
Subject: Re: NTLM autorizace v Javě proti Win 2003

Můžu se zeptat, jakou verzi používáte a s jakou vám to funguje? My
bohužel máme problém v tom, že nefunguje předautentifikace, hodí to
chybu 24 KDC_ERR_PREAUTH_FAILED, což je chyba na úrovni kerberosu (tedy
aspoň tak to chápu). Jinak jcifs jsme používali až doteď, jenže klient
přešel na Windows 2003 a přestalo to fungovat... ;-(((

Pavel Pola


Z vašich informací nejsem moc moudrý. Ptáte se na NTLM autentizaci, ovšem
pokud dostáváte zmíněnou chybu, tak to NTLM autentizace není. Týká se to
opravdu Kerberosu. Já jsem odpovídal na NTLM autentizaci, která funguje
celkem spolehlivě. Myslím, že vám není jasný rozdíl těchto způsobů
ověřování. Možná používáte termín NTLM ve smyslu integrovaného přihlašování
do Windows, což je ovšem matoucí.

S ověřováním pomocí Kerberosu máme střídavé výsledky. U některých našich
zákazníků to funguje, u jiných ne (zejména u těch, kteří mají Win2003
server). Tam, kde to nefunguje, jsme se dohodli na ověřování NTLM přes
zabezpečený protokol HTTPS. Pokud si dobře vzpomínám, tak pro server 2003
bylo nutné do parametrů knihovny JCifs přidat následující dva (mám pocit, že
i pro NTLM):

  jcifs.smb.client.username="<username>"
  jcifs.smb.client.password="<password>"

Lze použít jakéhokoliv uživatele, který se může přihlásit k ActiveDirectory.
My využíváme speciálního uživatele, který je zakládán pro Kerberos jakožto
"service principal". Používáme JCifs verze 1.1.19, protože novější verze
nějak nefungovaly (ale už si přesně nepamatuju, v čem byl problém).

Nakonec ještě popis vámi zmíněné chyby od Microsoftu:
This indicates failure to obtain ticket, possibly due to the client
providing the wrong password.

Tuto chybu jsem dostával, pokud jsem měl opravdu chybně napsané heslo toho
speciálního účtu "service principal". Každopádně bude dobré, pokud správnost
hesla ověříte.

Jirka



--

Pavel Pola
Technical Director | Technický ředitel

ET NETERA | smart e-business solutions
[a] Milady Horákové 108, 160 00 Praha 6
[m] +420 602 603 923 [i] www.etnetera.cz
~
[ www.ahold.cz     |  www.annonce.cz  |  www.datart.cz ]
[ www.knizniweb.cz |  www.siemens.cz  |  www.cz.o2.com ]

Created by ET NETERA | Powered by jNetPublish

Odpovedet emailem