SICHERHEIT


SPNs mit dem setspn-Dienstprogramm zuweisen
Der Active Directory-Administrator verwendet das setspn.exe-Dienstprogramm, um die erforderlichen DNS-Namen in URLs als SPNs in einem Active Directory-Konto zu definieren. Um SPNs in einem Konto zu definieren, muss der Active Directory-Administrator entweder zur Gruppe "Domänen-Admins" oder "Enterprise-Admins" gehören oder über die Berechtigung Bestätigtes Schreiben an Dienstprinzipal verfügen.

Warum und wann dieser Vorgang ausgeführt wird

Der Active Directory-Administrator führt die folgenden Schritte aus:

Anmerkung: Wenn Sie das domspnego.cmd-Dienstprogramm verwendet haben, hat das Dienstprogramm eine Ausgabebefehlsdatei mit setspn-Befehlen generiert, mit deren Hilfe der Active Directory-Administrator SPNs definieren kann.

Prozedur

1. Vergewissern Sie sich, dass der IBM® Domino-Server über eine gültige Konfiguration für das Domain Name System (DNS) verfügt. Beispiel:


2. Stellen Sie sicher, dass setspn.exe installiert ist, beispielsweise in C:\Programme\Support Tools. Ist dies nicht der Fall, installieren Sie es vom Windows™ Support Tools-Paket aus, das auf den Windows-CDs oder auf der Microsoft™-Download-Site zur Verfügung steht.

3. Führen Sie den folgenden Befehl aus, um alle DNS-Hostnamen, die Sie zuvor notiert haben, in Ihrem ausgewählten Active Directory-Konto als SPN zu definieren. Geben Sie HTTP/ auch für HTTPS URLs an.


4. Mit dem Befehl setspn können Sie überprüfen, ob der SPN ordnungsgemäß definiert wurde:
Ergebnisse

Um einen SPN in einem Konto zu löschen, verwenden Sie den Befehl setspn mit dem Parameter "-d" anstelle des Parameters "-a". Beispielsweise können Sie einen SPN von einem Konto löschen, bevor Sie ihn einem anderen Konto zuweisen. Beachten Sie, dass ein SPN nur einem Konto zugewiesen werden kann.

Ermitteln, ob über einen DNS-Alias auf Ihren Domino-Server zugegriffen wird

Warum und wann dieser Vorgang ausgeführt wird

Auf Ihren Domino-Server kann möglicherweise über einen Alias zugegriffen werden. In DNS kann ein CNAME-Datensatz (Canonical Name) einen Alias definieren. In einigen Szenarios verwendet der Client-Browser beim Ermitteln des SPNs, für den ein Kerberos-Service-Ticket angefordert werden muss, den DNS zum Auflösen eines CNAME-Aliasnamens in einen Hostnamen. In diesem Fall benötigen Sie einen für den aufgelösten Hostnamen definierten SPN, den der Aliasname repräsentiert.

Ermitteln Sie Ihre DNS-Einstellungen für Aliasnamen, die von Ihrem Domino-Server verwendet werden, mithilfe des in der Eingabeaufforderung angezeigten nslookup-Befehls im interaktiven Modus mit Debugeinstellungen (set d2). Um beispielsweise DNS-Informationen anzuzeigen, die den Hostnamen enthalten, in den Ihr Aliasname www.renovations.com aufgelöst wird, geben Sie Folgendes ein:

C:\>nslookup

> set d2

> www.renovations.com  

Wenn die Ausgabe von "nslookup" www.renovations.com als einen CNAME-Aliasnamen für den Hostnamen server3.ad.ost.renovations.com angibt, benötigen Sie einen SPN für HTTP/server3.ad.ost.renovations.com.

Zugehörige Konzepte
SPNs mit dem domspnego-Dienstprogramm zuweisen

Zugehörige Tasks
Überprüfen, ob der Domino-Server unter dem korrekten Benutzerkonto angemeldet ist
Windows-Dienst für Domino einrichten

Zugehörige Verweise
Beispiele für die Kontoauswahl und SPNs

Zugehörige Informationen
Fehlersuche bei der einmaligen Anmeldung von Windows für Web-Clients (SPNEGO)