+ All Categories
Home > Documents > Kerberos pour la Business Intelligence

Kerberos pour la Business Intelligence

Date post: 25-Feb-2016
Category:
Upload: erwin
View: 38 times
Download: 0 times
Share this document with a friend
Description:
Kerberos pour la Business Intelligence. Jean-Pierre Riehl Membre du Board http://blog.djeepy1.net @djeepy1 . MVP SQL Server MCSA : SQL Server 2012 MCITP : Business Intelligence Developer 2008 MCITP : Database Administrator 2008 MCPD : Enterprise Application - PowerPoint PPT Presentation
Popular Tags:
17
Kerberos pour la Business Intelligence
Transcript
Page 1: Kerberos  pour la Business Intelligence

Kerberos pour la Business Intelligence

Page 2: Kerberos  pour la Business Intelligence

Jean-Pierre RiehlMembre du Board http://blog.djeepy1.net@djeepy1

Pure-Player Microsoft• Practice Collaboration• Practice Data & Business Intelligence• Practice Infrastructure• Practice Développement

MVP SQL ServerMCSA : SQL Server 2012MCITP : Business Intelligence Developer 2008MCITP : Database Administrator 2008MCPD : Enterprise ApplicationMicrosoft Certified Trainer

Page 3: Kerberos  pour la Business Intelligence

La mission : « Je dois réaliser un rapport avec SSRS qui donne les ventes de l’utilisateur en cours »

Le problème : Login failed for userNT AUTHORITY\ANONYMOUS LOGON 

Page 4: Kerberos  pour la Business Intelligence

Problème du « Double Hop »

Hop #1 Hop #2

Délégation

NTLM

Page 5: Kerberos  pour la Business Intelligence

La solution ?

Mettre en place Kerberos

Page 6: Kerberos  pour la Business Intelligence

Le protocole Kerberos

Protocole d’authentificationKDC : Key Distribution Center

Architecture d’échange de Tickets

permet la délégation d’identité

Page 7: Kerberos  pour la Business Intelligence

Ferme SharePoint

Kerberos dans SharePoint

CLAIMS

WFE APP

Windows Auth. Windows Auth.

Page 8: Kerberos  pour la Business Intelligence

Kerberos dans SharePointPasser de Claims à Kerberos

Ferme SharePoint

CLAIMS

WFE APP

Kerberos

SSRS

C2WTS

SAM

LSA

ML

KerbKerb

AD

S4U Logon

Page 9: Kerberos  pour la Business Intelligence

Pré-requisAuthentification Kerberos sur la ferme SharePointCompte de service pour C2WTS

+autorisationsSPNDélégation

Page 10: Kerberos  pour la Business Intelligence

SPN : Service Principal Name

Chaine de caractères représentant le « service » pour Kerberos

<service>/<host>:[<port>]

Associé à un compte ADSe crée avec la commande SetSPN

Page 11: Kerberos  pour la Business Intelligence

SPNHTTP

setspn -s HTTP/ksp AZEOLAB\spservicessetspn -s HTTP/ksp.azeolab.local AZEOLAB\spservices

SQL Serversetspn -s MSSQLSvc/kSQL AZEOLAB\sqlserversetspn -s MSSQLSvc/kSQL.azeolab.local AZEOLAB\sqlserver

Browsersetspn -s MSOLAPDisco.3/kSQL AZEOLAB\sqlbrowsersetspn -s MSOLAPDisco.3/kSQL.azeolab.local AZEOLAB\sqlbrowser

Analysis Servicessetspn -s MSOLAPSvc.3/kSQL AZEOLAB\sqlssassetspn -s MSOLAPSvc.3/kSQL.azeolab.local AZEOLAB\sqlssas

Page 12: Kerberos  pour la Business Intelligence

DélégationsSe définit dans l’ADOn ne peut déléguer que si un SPN est posé sur le compte

SP/C2WTSSP/SSRS

Délégation contrainte

Page 13: Kerberos  pour la Business Intelligence

Ferme SharePoint

Kerberos dans SharePoint

CLAIMS

WFE APP

Windows Auth.

Kerb

Windows Auth.

Service App

C2WTSChemins de délégation

Page 14: Kerberos  pour la Business Intelligence

On récapituleAuthentification Kerberos sur les WebApp SharePointConfiguration C2WTS

Compte de service, permissionsCréation des SPN

Web App, C2WTS, SSRS, SQL, SSAS, BrowserCréation des délégations contraintes

Service ApplicationC2WTSServeur

On peut ajouter Excel Services, PerformancePoint, BCS

Page 15: Kerberos  pour la Business Intelligence

Pour aller plus loin…Utilisation de Virtual Service AccountUtilisation de DNSTopologie Cross-Domain

EffectiveUserNameQuelques outils

KlistEvent Viewer NetMonSQL Profiler

Page 16: Kerberos  pour la Business Intelligence

Announcement

Microsoft® Kerberos Configuration Manager for SQL Server® Téléchargement :

http://www.microsoft.com/en-us/download/details.aspx?id=39046

NEW

Page 17: Kerberos  pour la Business Intelligence

Merci


Recommended