Troque a senha de uma credencial Windows via Kerberos quando a Plataforma Segura® alcança o domínio do Active Directory apenas pelo Network Connector. Este procedimento configura o template de troca de senha, o dispositivo e a credencial e, em seguida, executa e verifica a troca.
Requisitos
- Plataforma Segura® 4.2.0 ou posterior.
- O container kerberos-connect está implantado no Network Connector. Consulte Implantar o container kerberos-connect no Network Connector.
- Permissão administrativa para criar templates e editar dispositivos e credenciais.
- O dispositivo Windows de destino é alcançável pelo agente do Network Connector via WinRM: porta 5985 para HTTP ou 5986 para HTTPS.
Passos
Passo 1: Criar o template de troca de senha
- Na Plataforma Segura®, abra o Grid Menu e selecione Executions.
- Vá para Configurações > Template.
- Clique em Visualizar ações, representado pelos três pontos verticais, e selecione + Novo.
- Na janela Template de execução, preencha os seguintes campos:
- Nome: um nome que identifique o template.
- Habilitado: selecione Sim.
- Executor: selecione Ansible.
- Tipo de execução: selecione Troca de senha.
- Playbook: selecione SNC Windows Kerberos change password.
- Clique em Salvar.
Passo 2: Configurar o dispositivo
- Abra o Grid Menu e selecione Dispositivos.
- Selecione o dispositivo de destino ou crie um novo. Consulte Como configurar dispositivos no Network Connector.
- Na aba Informações:
- Nome do dispositivo e IP, Hostname ou management URL: informe o FQDN do dispositivo, por exemplo
WS2019-KERBEROS.winrm.example.com. - Domínio: informe o domínio do Active Directory em maiúsculas, por exemplo
WINRM.EXAMPLE.COM.
AtençãoO Kerberos exige que o dispositivo seja endereçado por FQDN e o domínio em maiúsculas, correspondendo às maiúsculas e minúsculas aceitas pelo domínio do Active Directory.
- Nome do dispositivo e IP, Hostname ou management URL: informe o FQDN do dispositivo, por exemplo
- Na aba Conectividade:
- No campo Network Connector, selecione o agente que alcança o dispositivo.
- Adicione uma entrada de conectividade Windows RM com a porta do WinRM:
5985para HTTP ou5986para HTTPS.
- Clique em Salvar.
Passo 3: Configurar a credencial
- Abra o Grid Menu e selecione PAM Core.
- Vá para Credenciais > Todas, então selecione a credencial ou crie uma nova. Consulte Como configurar uma credencial na Plataforma Segura®.
- Na aba Informações:
- Nome de usuário: a conta de domínio.
- Tipo de senha: selecione Usuário de domínio.
- Dispositivo: selecione o dispositivo do Passo 2.
- Domínio: informe o realm em maiúsculas, correspondendo ao domínio do dispositivo.
- Na aba Configurações adicionais, adicione um campo extra:
- Nome:
USE_KERBEROS - Valor:
true
- Nome:
- Na aba Configurações de execução, em Configurações de troca de senha da credencial:
- Selecione Habilitar troca automática.
- Plugin de troca: selecione Ansible.
- Template de troca: selecione o template do Passo 1.
- Clique em Salvar.
Passo 4: Solicitar e verificar a troca de senha
- Em PAM Core, vá para Credenciais > Solicitações de troca de senha.
- Clique em Solicitar troca de senha e confirme a solicitação.
- Em Executions, vá para Todas as operações. Clique em Filtrar para atualizar a lista até o status mudar de Em execução para Efetuada com sucesso.
Informação
Abra os detalhes da operação para revisar os logs de execução do Ansible.
- Em PAM Core, vá para Credenciais > Todas as credenciais e clique no ícone de chave para confirmar que a senha foi atualizada.
Tópicos relacionados
- Implantar o container kerberos-connect no Network Connector: a configuração pré-requisito.
- Para o caminho direto via WinRM sem o Network Connector, consulte Como trocar uma senha com autenticação Kerberos para Windows RM.
Ainda tem dúvidas? Fale com a Comunidade Segura®.