O container kerberos-connect permite que a Plataforma Segura® obtenha tickets Kerberos pelo Network Connector. Faça o deploy dele junto ao agente do Network Connector, no mesmo arquivo do Docker Compose, para que a Plataforma Segura® possa trocar senhas de credenciais Windows via Kerberos quando alcança o domínio do Active Directory apenas pelo Network Connector.
Esta é a configuração pré-requisito para Trocar uma senha via Kerberos pelo Network Connector.
Requisitos
- Plataforma Segura® 4.2.0 ou posterior.
- Um servidor e agente do Network Connector em funcionamento. Consulte Como instalar o Network Connector.
- Hosts separados para a Plataforma Segura®, o agente do Network Connector (o host do Docker) e o controlador de domínio. A Plataforma Segura® alcança o Active Directory apenas pelo agente do Network Connector, nunca diretamente.
- Acesso root ao host do Docker que executa o agente do Network Connector.
- Docker e Docker Compose nesse host.
- O realm do Kerberos e o hostname do KDC do Active Directory de destino.
Passos
-
Na Plataforma Segura®, gere o pacote de certificados. No terminal da Plataforma Segura®, execute:
orbit kerberos-connect setupO comando cria o pacote em
/tmp/leaf_cert_bundle.tar.gz. -
Copie o pacote para o host do Docker. Substitua
user@dockerhostpelo seu host:scp /tmp/leaf_cert_bundle.tar.gz user@dockerhost:/tmp -
No host do Docker, extraia o pacote:
mkdir -p /etc/kerberos-connect tar -xvzf /tmp/leaf_cert_bundle.tar.gz -C /etc/kerberos-connect -
Adicione o serviço
segura-kerberos-connectao arquivo do Docker Compose do Network Connector. Faça o deploy dele no mesmo arquivo do agente do Network Connector:services: senhasegura-network-connector-agent: image: "registry.senhasegura.io/network-connector/agent-v2:latest" restart: unless-stopped networks: - senhasegura-network-connector environment: SENHASEGURA_FINGERPRINT: "FINGERPRINT_HERE" SENHASEGURA_AGENT_PORT: "PORT_HERE" SENHASEGURA_ADDRESSES: "SEGURA_IP" SENHASEGURA_AGENT_SECONDARY: "false" segura-kerberos-connect: image: registry.senhasegura.io/tools/kerberos-connect/kdc:latest environment: REALM: "MY.KERBEROS.REALM" KDC: "MYKDC.my.kerberos.realm" KDC_PORT: "88" # Optional, defaults to 88 ports: - "51088:51088" restart: unless-stopped networks: - senhasegura-network-connector # Root filesystem locked down; only these tmpfs are writable read_only: true tmpfs: - /run:rw,nosuid,nodev,mode=1777 - /tmp:rw,nosuid,nodev,mode=1777 - /var/cache/nginx:rw,nosuid,nodev,uid=65532,gid=65532,mode=0750 # Minimize kernel privileges cap_drop: - ALL security_opt: - no-new-privileges:true # Contain blast radius pids_limit: 100 mem_limit: 256m cpus: "0.50" # Avoid interactive shells by default stdin_open: false tty: false # Mount the TLS certificate and key volumes: - $PATH_TO_CERTIFICATE:/run/secrets/tls.crt:ro - $PATH_TO_KEY:/run/secrets/tls.key:ro networks: senhasegura-network-connector: driver: bridgeDefina os seguintes valores para o serviço
segura-kerberos-connect:REALM: o realm do seu Kerberos. Substitua o exemploMY.KERBEROS.REALM.KDC: o hostname do KDC. Substitua o exemploMYKDC.my.kerberos.realm.KDC_PORT: a porta do KDC. O padrão é88; altere apenas se o seu KDC usar outra porta.$PATH_TO_CERTIFICATEe$PATH_TO_KEY: os caminhos para o certificado e a chave TLS que você extraiu no Passo 3.51088: a porta que o container expõe. Altere apenas se houver conflito com outro serviço.
InformaçãoOs campos do agente do Network Connector (
SENHASEGURA_FINGERPRINT,SENHASEGURA_AGENT_PORTeSENHASEGURA_ADDRESSES) são abordados em Como instalar o Network Connector. -
No host do Docker, inicie os serviços:
docker compose up -d
Verifique seus resultados
Confirme que o container está em execução:
docker compose ps
O serviço segura-kerberos-connect aparece como em execução. A Plataforma Segura® já pode trocar senhas de credenciais Windows via Kerberos pelo Network Connector. Para configurar uma credencial e executar a troca, consulte Trocar uma senha via Kerberos pelo Network Connector.
Ainda tem dúvidas? Fale com a Comunidade Segura®.