Documentation Index

Fetch the complete documentation index at: https://docs.senhasegura.io/llms.txt

Use this file to discover all available pages before exploring further.

Instalar o container kerberos-connect no Network Connector

Prev Next

O container kerberos-connect permite que a Plataforma Segura® obtenha tickets Kerberos pelo Network Connector. Faça o deploy dele junto ao agente do Network Connector, no mesmo arquivo do Docker Compose, para que a Plataforma Segura® possa trocar senhas de credenciais Windows via Kerberos quando alcança o domínio do Active Directory apenas pelo Network Connector.

Esta é a configuração pré-requisito para Trocar uma senha via Kerberos pelo Network Connector.

Requisitos

  • Plataforma Segura® 4.2.0 ou posterior.
  • Um servidor e agente do Network Connector em funcionamento. Consulte Como instalar o Network Connector.
  • Hosts separados para a Plataforma Segura®, o agente do Network Connector (o host do Docker) e o controlador de domínio. A Plataforma Segura® alcança o Active Directory apenas pelo agente do Network Connector, nunca diretamente.
  • Acesso root ao host do Docker que executa o agente do Network Connector.
  • Docker e Docker Compose nesse host.
  • O realm do Kerberos e o hostname do KDC do Active Directory de destino.

Passos

  1. Na Plataforma Segura®, gere o pacote de certificados. No terminal da Plataforma Segura®, execute:

    orbit kerberos-connect setup
    

    O comando cria o pacote em /tmp/leaf_cert_bundle.tar.gz.

  2. Copie o pacote para o host do Docker. Substitua user@dockerhost pelo seu host:

    scp /tmp/leaf_cert_bundle.tar.gz user@dockerhost:/tmp
    
  3. No host do Docker, extraia o pacote:

    mkdir -p /etc/kerberos-connect
    tar -xvzf /tmp/leaf_cert_bundle.tar.gz -C /etc/kerberos-connect
    
  4. Adicione o serviço segura-kerberos-connect ao arquivo do Docker Compose do Network Connector. Faça o deploy dele no mesmo arquivo do agente do Network Connector:

    services:
      senhasegura-network-connector-agent:
        image: "registry.senhasegura.io/network-connector/agent-v2:latest"
        restart: unless-stopped
        networks:
          - senhasegura-network-connector
        environment:
          SENHASEGURA_FINGERPRINT: "FINGERPRINT_HERE"
          SENHASEGURA_AGENT_PORT: "PORT_HERE"
          SENHASEGURA_ADDRESSES: "SEGURA_IP"
          SENHASEGURA_AGENT_SECONDARY: "false"
    
      segura-kerberos-connect:
        image: registry.senhasegura.io/tools/kerberos-connect/kdc:latest
        environment:
          REALM: "MY.KERBEROS.REALM"
          KDC: "MYKDC.my.kerberos.realm"
          KDC_PORT: "88"           # Optional, defaults to 88
        ports:
          - "51088:51088"
        restart: unless-stopped
        networks:
          - senhasegura-network-connector
        # Root filesystem locked down; only these tmpfs are writable
        read_only: true
        tmpfs:
          - /run:rw,nosuid,nodev,mode=1777
          - /tmp:rw,nosuid,nodev,mode=1777
          - /var/cache/nginx:rw,nosuid,nodev,uid=65532,gid=65532,mode=0750
        # Minimize kernel privileges
        cap_drop:
          - ALL
        security_opt:
          - no-new-privileges:true
        # Contain blast radius
        pids_limit: 100
        mem_limit: 256m
        cpus: "0.50"
        # Avoid interactive shells by default
        stdin_open: false
        tty: false
        # Mount the TLS certificate and key
        volumes:
          - $PATH_TO_CERTIFICATE:/run/secrets/tls.crt:ro
          - $PATH_TO_KEY:/run/secrets/tls.key:ro
    
    networks:
      senhasegura-network-connector:
        driver: bridge
    

    Defina os seguintes valores para o serviço segura-kerberos-connect:

    • REALM: o realm do seu Kerberos. Substitua o exemplo MY.KERBEROS.REALM.
    • KDC: o hostname do KDC. Substitua o exemplo MYKDC.my.kerberos.realm.
    • KDC_PORT: a porta do KDC. O padrão é 88; altere apenas se o seu KDC usar outra porta.
    • $PATH_TO_CERTIFICATE e $PATH_TO_KEY: os caminhos para o certificado e a chave TLS que você extraiu no Passo 3.
    • 51088: a porta que o container expõe. Altere apenas se houver conflito com outro serviço.
    Informação

    Os campos do agente do Network Connector (SENHASEGURA_FINGERPRINT, SENHASEGURA_AGENT_PORT e SENHASEGURA_ADDRESSES) são abordados em Como instalar o Network Connector.

  5. No host do Docker, inicie os serviços:

    docker compose up -d
    

Verifique seus resultados

Confirme que o container está em execução:

docker compose ps

O serviço segura-kerberos-connect aparece como em execução. A Plataforma Segura® já pode trocar senhas de credenciais Windows via Kerberos pelo Network Connector. Para configurar uma credencial e executar a troca, consulte Trocar uma senha via Kerberos pelo Network Connector.


Ainda tem dúvidas? Fale com a Comunidade Segura®.