Comprendre F5 BIG-IP

F5 APM : SSO applicatif et Kerberos

Distinguer connexion à APM et authentification de la requête vers le backend.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 1.03, F5 304 3.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : SSO applicatif et Kerberos : mécanisme
F5 APM : SSO applicatif et Kerberos : mécanisme Distinguer connexion à APM et authentification de la requête vers le backend. La politique APM termine à Allow mais IIS renvoie 401. Comparez le SPN, la délégation et le nom du backend. Redemander le mot de passe APM ne corrige pas automatiquement une authentification Kerberos aval mal configurée. identité ticket demandé preuve SSO résultat 01 Utilisateur identité APM 02 Mapping SSO nom utilisable 03 KDC ticket Kerberos 04 Backend service avec SPN 05 Réponse autorisation applicative
Distinguer connexion à APM et authentification de la requête vers le backend. La politique APM termine à Allow mais IIS renvoie 401. Comparez le SPN, la délégation et le nom du backend. Redemander le mot de passe APM ne corrige pas automatiquement une authentification Kerberos aval mal configurée.

Deux authentifications

APM peut établir une identité sans que l’application backend la reconnaisse encore. Le SSO prépare et transmet la preuve adaptée au service aval. HTTP Basic, forms et Kerberos ne consomment pas les mêmes données.

Une authentification par certificat ou challenge peut ne pas fournir de mot de passe en clair pour un SSO qui l’exige. Kerberos SSO répond à des scénarios sans transmission de ce mot de passe, sous réserve d’une infrastructure et d’une délégation correctement préparées.

Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.

Les dépendances Kerberos

Vérifiez identité utilisateur, domaine, SPN du service, DNS, NTP et compte de délégation. Le nom réellement demandé par le client et le backend doit correspondre au montage. Une connexion APM réussie ne valide pas la récupération du ticket.

Comparez le résultat d’accès, le mapping et la réponse backend. Un 401 après Allow APM oriente vers le SSO ou le service, sans exclure un problème de route. Testez aussi un compte non autorisé et le renouvellement des credentials techniques.

Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : SSO applicatif et Kerberos : points de contrôle
ÉlémentÀ comprendreÀ vérifier
APM AuthIdentité établieRésultat per-session
MappingDonnées pour SSONom et domaine
KerberosTicket vers serviceSPN et délégation

Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.

Une situation à expliquer

La politique APM termine à Allow mais IIS renvoie 401. Comparez le SPN, la délégation et le nom du backend. Redemander le mot de passe APM ne corrige pas automatiquement une authentification Kerberos aval mal configurée.

Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.