Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Deux authentifications
APM peut établir une identité sans que l’application backend la reconnaisse encore. Le SSO prépare et transmet la preuve adaptée au service aval. HTTP Basic, forms et Kerberos ne consomment pas les mêmes données.
Une authentification par certificat ou challenge peut ne pas fournir de mot de passe en clair pour un SSO qui l’exige. Kerberos SSO répond à des scénarios sans transmission de ce mot de passe, sous réserve d’une infrastructure et d’une délégation correctement préparées.
Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.
Les dépendances Kerberos
Vérifiez identité utilisateur, domaine, SPN du service, DNS, NTP et compte de délégation. Le nom réellement demandé par le client et le backend doit correspondre au montage. Une connexion APM réussie ne valide pas la récupération du ticket.
Comparez le résultat d’accès, le mapping et la réponse backend. Un 401 après Allow APM oriente vers le SSO ou le service, sans exclure un problème de route. Testez aussi un compte non autorisé et le renouvellement des credentials techniques.
Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| APM Auth | Identité établie | Résultat per-session |
| Mapping | Données pour SSO | Nom et domaine |
| Kerberos | Ticket vers service | SPN et délégation |
Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.
Une situation à expliquer
La politique APM termine à Allow mais IIS renvoie 401. Comparez le SPN, la délégation et le nom du backend. Redemander le mot de passe APM ne corrige pas automatiquement une authentification Kerberos aval mal configurée.
Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, Kerberos single sign-on ; F5 TechDocs, Single sign-on and multiple domains ; F5 TechDocs, Session variables.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — Kerberos single sign-on · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Single sign-on and multiple domains · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Session variables · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 APM