|
64 / 40 / 10
Регистрация: 12.11.2010
Сообщений: 841
|
|||||||||||||||||||||||||||||||||||||||||
Сквозная авторизация 1C +kerberos+Apache2+WIN AD16.06.2022, 04:13. Показов 13768. Ответов 13
Метки нет (Все метки)
Всем доброго времени суток. Пытаюсь настроить сквозную авторизацию (авторизация средствами ОС) 1С веб клиент.
Конфиг: LDAP server: MS AD 2019 Web server: Linux blg-test-wb.amur.pokrmine.ru 5.4.0-117-generic #132-Ubuntu SMP Thu Jun 2 00:39:06 UTC 2022 x86_64 x86_64 x86_64 GNU/Linux + Apache 2.4.41-4ubuntu3.11 Кластер 1С: Windows Клиент: Win 10 IE11\Google chrome\Firefox результат во всех одинаковый. Все машины в домене. Настройки krb.conf
sssd.conf
Куда копать в поисках проблемы?
0
|
|||||||||||||||||||||||||||||||||||||||||
| 16.06.2022, 04:13 | |
|
Ответы с готовыми решениями:
13
Сквозная авторизация Сквозная авторизация NTLM Сквозная авторизация в браузере |
|
1434 / 212 / 85
Регистрация: 04.03.2020
Сообщений: 742
|
|
| 16.06.2022, 19:48 | |
|
Апач не поддерживает керберос. По крайней мере, для 1С.
Нужно через иис делать. Добавлено через 2 минуты А, какой иис, если там убунта. Тогда пардон.
0
|
|
|
Модератор
|
|
| 20.06.2022, 14:45 | |
|
DrSMERTb, а в 1С как пользователь создан, что указано в пользователь ОС ?
Добавлено через 36 секунд DrSMERTb, в журнале регистрации посмотри под кем пытается авторизоваться (событие Аутентификация)
0
|
|
|
1434 / 212 / 85
Регистрация: 04.03.2020
Сообщений: 742
|
|
| 20.06.2022, 14:59 | |
|
NT AUTHORITY\ANONYMOUS LOGON там
0
|
|
|
64 / 40 / 10
Регистрация: 12.11.2010
Сообщений: 841
|
|
| 21.06.2022, 08:51 [ТС] | |
|
Dethmontt,
В журнале внутренний id (линуксовый id, ну т.е. тот же что и выдаст консоль на команду id ) пользователя, пользователя (win login) в самой 1С прописывал и маленькими и большими буквами, в полном формате домена и в коротком.
0
|
|
|
Модератор
|
|
| 21.06.2022, 09:48 | |
|
У меня знакомый как-то делал такую штуку, без кейтаб файла.
Т.е. каждый авторизуется под собой, а не под служебной УЗ Добавлено через 11 секунд Попробую узнать Добавлено через 55 секунд У него: СУБД и Апликейшн - Виндовс Пользователи - Виндовс Веб сервер - Линукс
0
|
|
|
64 / 40 / 10
Регистрация: 12.11.2010
Сообщений: 841
|
|
| 24.06.2022, 07:11 [ТС] | |
|
Dethmontt, да тут сама задача то и стоит что бы сквозная авторизация без ввода логинов паролей(
0
|
|
|
0 / 0 / 0
Регистрация: 13.03.2023
Сообщений: 3
|
|
| 13.03.2023, 17:49 | |
|
Добрый день!
DrSMERTb, подскажите, а удалось до чего-то довести вопрос? Сейчас занимаемся подобным же вопросом. Чтобы работала аутентификация методом Kerberos - должно быть настроено делегирование kerberos для учётной записи в AD. И если для internet explorer - достаточно "неограниченного делегирования" (это уже сделали и проверили - работает), то для всяких chromium-based браузеров - требуется настраивать "ограниченное делегирование" т.е. на конкретный сервер + службу (это ещё в процессе, т.к. в нашей организации все эти действия очень "бюрократичны"). Проводили данные операции?
0
|
|
|
0 / 0 / 0
Регистрация: 23.03.2023
Сообщений: 3
|
|
| 23.03.2023, 08:57 | |
|
0
|
|
|
0 / 0 / 0
Регистрация: 13.03.2023
Сообщений: 3
|
|
| 23.03.2023, 22:27 | |
|
realcisco, у нас всё сделано так же как перечислено выше.
Плюс: В VirtualHost увеличена максимальная длина заголовков (LimitRequestFieldSize 16384) На AD, для сервисной учётной записи на вкладке "делегирование" - включено "делегирование для любой службы (Только kerberos)". Обращение к серверу 1С - по полному доменному имени. В эксплорере 11 - этого оказалось достаточно. Для EDGE опирался на эту статью: https://learn.microsoft.com/en... e-chromium Но, похоже этого недостаточно.
0
|
|
|
0 / 0 / 0
Регистрация: 23.03.2023
Сообщений: 3
|
||
| 27.03.2023, 04:53 | ||
|
В наличии имеется тестовый контур: 1. Active Directory на Windows Server 2019 (dc01.firm.corp) (192.168.2.1) 2. 1С сервер 8.3.20.1789 на Windows Server 2019 (1csrv01.firm.corp) (192.168.2.9) 3. Веб сервер на Debian 11.6 (websrv01.firm.corp) (192.168.2.100) 4. SQL сервер для 1С сервера (sqlsrv01.firm.corp) (192.168.2.2) В рабочем контуре сейчас всё работает, но в Windows связке AD + (1C + IIS) + SQL и хотелось бы Веб часть перевести на другой сервер и на Linux Apache, а когда заработает добавлю SSL. Веб сервер был настроен вот по этой статье https://wiki.it-kb.ru/unix-lin... beros-auth Итог. Авторизация от доменного пользователя проходит, но не смотря на то, что в настройках пользователя стоит "Аутентификация операционной системы", 1С показывает окно с выбором пользователя и пароля. Как я понял веб сервер авторизирует доменного пользователя, но не верно отдает учетные данные на сервер 1С. В интернете много готовых сборок, но во всех случаях 1С сервер используют вместе с Apache на одной машине, а в моём случае это два разных сервера и две разные операционные системы. Добавлено через 4 минуты Для uwscsi Кстати в рабочем контуре тоже работало только с ie, но когда я добавил в политику AD Chrome и в ней прописал в "Google/Google Chrome/HTTP-аутентификация" "Список разрешенных серверов для аутентификации" тут мой сервер прописан, "Список разрешенных серверов для делегирования прав по протоколу Kerberos" тут тоже мой сервер прописан. После этого SSO заработал и в Хроме.
0
|
||
|
0 / 0 / 0
Регистрация: 23.03.2023
Сообщений: 3
|
|
| 30.03.2023, 08:43 | |
|
0
|
|
|
0 / 0 / 0
Регистрация: 13.03.2023
Сообщений: 3
|
||||
| 10.04.2023, 01:07 | ||||
|
Единственное - надо на уровне домена спустить политику, что все сайты *.YourDomain.local - входят в местную интрасеть и для них разрешена сквозная аутентификация. EDGE, если я не ошибаюсь - тащит настройки безопасности из общих настроек с IE. Но у нас всё равно не работает. Но там реально - добавлена только та строчка, которую я указал выше. На работе, к сожалению, этот сайт прикрыт, а вспоминаешь, что нужно скопипастить конфиг уже по пути домой...
0
|
||||
|
0 / 0 / 0
Регистрация: 08.02.2019
Сообщений: 3
|
||
| 11.08.2023, 13:57 | ||
|
0
|
||
| 11.08.2023, 13:57 | |
|
Помогаю со студенческими работами здесь
14
Spring Security - Kerberos аутентификация + SpEL авторизация 1с предприятие с WebSSO - сквозная авторизация LDAP или NTLM сквозная авторизация Не работает сквозная авторизация через internet explorer windows 8.1, учетная запись live и сквозная авторизация Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Расчёт токов в цепи постоянного тока
igorrr37 05.01.2026
/ *
Дана цепь постоянного тока с сопротивлениями и напряжениями. Надо найти токи в ветвях.
Программа составляет систему уравнений по 1 и 2 законам Кирхгофа и решает её.
Последовательность действий:. . .
|
Новый CodeBlocs. Версия 25.03
palva 04.01.2026
Оказывается, недавно вышла новая версия CodeBlocks за номером 25. 03. Когда-то давно я возился с только что вышедшей тогда версией 20. 03. С тех пор я давно снёс всё с компьютера и забыл. Теперь. . .
|
Модель микоризы: классовый агентный подход
anaschu 02.01.2026
Раньше это было два гриба и бактерия. Теперь три гриба, растение.
И на уровне агентов добавится между грибами или бактериями взаимодействий.
До того я пробовал подход через многомерные массивы,. . .
|
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Налог на собак: https:/ / **********/ gallery/ V06K53e
Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf
Пост отсюда. . .
|
|
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop?
Ниже её машинный перевод.
После долгих разбирательств я наконец-то вернула себе. . .
|
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод
Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод.
Thinkpad X220 Tablet —. . .
|
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта
Симптом:
После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
|
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
|