Forberedelse af serveren til brug ved brugergodkendelse
Når du bruger Windows-godkendelse eller LDAP-godkendelse som brugergodkendelsesmetode for første gang, skal du kontrollere, at dit servermiljø opfylder kravene til brugergodkendelse, og konfigurere de ønskede indstillinger.
Sådan bruger du Windows-godkendelse
Forbered serveren som følger:
Kontrollér kravene til Windows-godkendelse.
Installer webserveren (IIS) og "Active Directory-certifikattjenesten" på serveren.
Opret et servercertifikat.
Du behøver ikke oprette et servercertifikat for at overføre brugeroplysninger, der ikke er krypterede.
Sådan bruger du LDAP-godkendelse
Kontrollér kravene til LDAP-godkendelse, og konfigurer indstillingerne i overensstemmelse med servermiljøet efter behov.
Kravene til servergodkendelse anvendt til brugergodkendelse
Indstilling | Forklaring |
|---|---|
Brugbart OS | Windows-server 2008/2008 R2/2012/2012 R2/2016/2019
|
Godkendelsesmetoder | Understøtter følgende godkendelsesmetoder:
For at angive Kerberos-godkendelse skal den server, der godkender brugere, understøtte Kerberos-godkendelse. Hvis serveren ikke understøtter det, vælges NTLM-godkendelse automatisk. |
Krav for godkendelse |
|
![]()
Serveren kan godkende brugere administreret på andre domæner, men kan ikke indhente oplysninger som f.eks. en e-mailadresse.
Hvis Kerberos-godkendelse er aktiveret, kan e-mailadressen ikke hentes, hvis SSL/TLS er angivet.
Selv hvis du redigerer en godkendt brugers oplysninger, f.eks. en e-mailadresse, i maskinens adressebog, overskrives den muligvis af oplysningerne fra serveren, når godkendelse udføres.
Hvis du oprettede en ny bruger i domænecontrolleren og valgte "Bruger skal ændre password ved næste logon" ved konfiguration af password, skal du først logge på computeren og ændre passwordet.
Hvis gæstekontoen i Windows-serveren er aktiveret, kan brugere, der ikke er registreret i domænecontrolleren, blive godkendt. Når denne konto er aktiveret, registreres brugere i adressebogen og kan bruge de funktioner, der er tilgængelige under [*Standardgruppe].
Indstilling | Forklaringer |
|---|---|
Brugbar version | LDAP-version 2.0/3.0 |
Godkendelsesmetoder |
Når du vælger godkendelse med almindelig tekst, aktiveres forenklet LDAP-godkendelse. Forenklet godkendelse kan udføres med en brugerattribut (som f.eks. cn eller uid) i stedet for DN'en. |
Krav for godkendelse |
|
Noterer, når LDAP-serveren er konfigureret ved hjælp af Active Directory
Når Kerberos-godkendelse er aktiveret sammen med SSL/TLS, kan e-mailadressen ikke hentes.
Anonym godkendelse kan være tilgængelig. Indstil den anonyme godkendelse til deaktiveret for at forbedre sikkerheden.
![]()
Selv hvis du redigerer en godkendt brugers oplysninger, f.eks. en e-mailadresse, i maskinens adressebog, overskrives den muligvis af oplysningerne fra serveren, når godkendelse udføres.
Under LDAP-godkendelse kan du ikke angive adgangsbegrænsninger for grupper, der er registreret på serveren.
Når maskinen bruges første gang, kan brugeren anvende "Tilgængelige funktioner" angivet i [Styring af brugergodkendelse].
For at angive "Tilgængelige funktioner" for hver bruger skal brugeren registreres sammen med "Tilgængelige funktioner" i adressebogen, eller tilgængelige funktioner skal angives i den bruger, der automatisk er registreret i adressebogen.
Installation af webserveren (IIS) og "Active Directory-certifikattjeneste"
Installer den ønskede tjeneste på Windows-serveren for automatisk at hente brugeroplysninger, der er registreret i Active Directory.
Windows Server 2012/2016
Klik på [Serverstyring] i menuen [Start].
Klik på [Tilføj roller og funktioner] i menuen [Administrer].
Klik på [Næste].
Vælg [Rollebaseret eller funktionsbaseret installation], og klik derefter på [Næste].
Vælg en server.
Markér afkrydsningsfelterne [Active Directory-certifikattjeneste] og [Web Server (IIS)], og klik på [Næste].
Hvis der vises en bekræftelsesmeddelelse, skal du klikke på [Tilføj funktioner].
Markér de funktioner, der skal installeres, og klik på [Næste].
Læs indholdet, og klik på [Næste].
Kontrollér, at [Nøglecenter] er valgt under rolletjenesterne i Active Directory-certifikattjenester, og klik på [Næste].
Læs indholdet, og klik på [Næste].
Hvis du bruger Windows Server 2016, skal du fortsætte til trin 12 efter at have læst indholdet.
Markér de rolletjenester, der skal installeres, under webserveren (IIS), og klik på [Næste].
Klik på [Installér].
Når installationen er gennemført, skal du klikke på meddelelsesikonet for serverstyringen og derefter på funktionen til konfiguration af Active Directory-certifikattjeneste på destinationsserveren.
Klik på [Næste].
Kontrollér [Nøglecenter] i rolletjenesterne, og klik på [Næste].
Vælg [Virksomhedsnøglecenter], og klik på [Næste].
Vælg [Rodnøglecenter], og klik på [Næste].
Vælg [Opret en ny privat nøgle], og klik på [Næste].
Vælg en kryptografisk udbyder, nøglelængde og hash-algoritme for at oprette en ny privat nøgle, og klik på [Næste].
Indtast navnet på nøglecenteret i "Fælles navn for dette nøglecenter:", og klik på [Næste].
Vælg en gyldighedsperiode, og klik på [Næste].
Undlad at ændre "Certifikatdatabaseplacering:" og "Certifikatdatabaselogplacering:", og klik derefter på [Næste].
Klik på [Konfigurer].
Hvis der vises en meddelelse om, at konfigurationen er gennemført, skal du klikke på [Luk].
Windows Server 2008 R2
Peg på "Administrative værktøjer" i menuen [Start], og start derefter serverstyringen.
Klik på [Roller] i venstre kolonne, og klik på [Tilføj roller] i menuen "Handling".
Klik på [Næste].
Markér afkrydsningsfelterne "Web Server (IIS)" og "Active Directory-certifikattjenester", og klik på [Næste].
Hvis der vises en bekræftelsesmeddelelse, skal du klikke på [Tilføj funktioner].
Læs indholdet, og klik på [Næste].
Klik på "Nøglecenter", og klik derefter på [Næste].
Vælg "Virksomhed", og klik på [Næste].
Vælg "Rodnøglecenter", og klik på [Næste].
Vælg "Opret en ny privat nøgle", og klik på [Næste].
Vælg en kryptografisk tjenesteudbyder, nøglelængde og hash-algoritme for at oprette en ny privat nøgle, og klik på [Næste].
Indtast navnet på nøglecenteret i "Fælles navn for dette nøglecenter:", og klik på [Næste].
Vælg en gyldighedsperiode, og klik på [Næste].
Undgå at ændre "Certifikatdatabaseplacering:" og "Certifikatdatabaselogplacering:", og klik derefter på [Næste].
Læs bemærkningerne, og klik på [Næste].
Vælg de rolletjenester, der skal installeres, og klik derefter på [Næste].
Klik på [Installér].
Installation af ekstra funktioner starter.
Oprettelse af et servercertifikat
For at kryptere brugeroplysninger skal du oprette et servercertifikat på Windows-serveren. Windows Server 2016 bruges som eksempel.
Åbn menuen [Start], peg på [Administrative værktøjer], og klik på [Internet Information Services (IIS) Manager].
I venstre kolonne skal du klikke på [Servernavn] og derefter dobbeltklikke på [Servercertifikat].
Klik på [Opret anmodning om certifikat...] i højre kolonne.
Indtast alle oplysninger, og klik på [Næste].
Vælg en udbyder i "Cryptographic service provider:" (program til kryptografiske tjenester), og klik på [Næste].
Klik på [...], og angiv derefter et filnavn for certifikatanmodningen.
Angiv en placering, hvor filen skal gemmes, og klik på [Åbn].
Klik på [Udfør].