IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration SQL Server Discussion :

Authentification Kerberos sur SQL [2012]


Sujet :

Administration SQL Server

  1. #41
    Expert éminent sénior
    Avatar de mikedavem
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Août 2005
    Messages
    5 450
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Distribution

    Informations forums :
    Inscription : Août 2005
    Messages : 5 450
    Points : 12 891
    Points
    12 891
    Par défaut
    Juste je suppose que tu dois t'en douter mais je le dis qd même au cas où ça t'aide dans ton analyse : quand je lance le report depuis le serveur srv2 avec IE j'affiche bien le rapport.
    Oui un cas type de double hop et de délégation Kerberos qui ne fonctionne pas. En étant sur le serveur SSRS tu élimines le double saut

    ++

  2. #42
    Membre actif
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Mars 2008
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Bâtiment Travaux Publics

    Informations forums :
    Inscription : Mars 2008
    Messages : 464
    Points : 268
    Points
    268
    Par défaut
    Je pense à quelque chose : ça peut semble fantaisiste mais je me demande si le fait que j'utilise le même compte de domaine pour les deux services n'est pas considéré comme un doublon de SPN??

  3. #43
    Expert éminent sénior
    Avatar de mikedavem
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Août 2005
    Messages
    5 450
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Distribution

    Informations forums :
    Inscription : Août 2005
    Messages : 5 450
    Points : 12 891
    Points
    12 891
    Par défaut
    Tu peux toujours essayer de changer de compte .. d'ailleurs en terme de bonne pratique ca serait mieux mais on arrive à avoir un doublon SPN quand un même service est présent pour 2 comptes de domaine différents.

    D'ailleurs lorsque tu lances la commande setspn -S il vérifie avant de le créer qu'un service est déjà existant pour éviter les doublons.

    De mon côté pas eu encore le temps de remonter une infra .. donc si tu as des news qui t'ont fait avancé ... n'hésite pas à nous en faire part.

    ++

  4. #44
    Membre actif
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Mars 2008
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Bâtiment Travaux Publics

    Informations forums :
    Inscription : Mars 2008
    Messages : 464
    Points : 268
    Points
    268
    Par défaut
    Il y a quand même une chose qui m'intrigue :
    J'ai lancé Wireshark coté client avec un filtre sur Kerberos et j'ai regardé les trames qui y transitent lorsque j'accès au serveur de rapport et là j'ai le message : KRB5KDC_ERR_PREAUTH_REQUIRED qui apparait.
    Je veux bien que ce message ne soit pas grave au lancement du service Reporting Services mais ça me parait pas normal lorsque c'est le client qui souhaite s'authentifier.

  5. #45
    Membre actif
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Mars 2008
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Bâtiment Travaux Publics

    Informations forums :
    Inscription : Mars 2008
    Messages : 464
    Points : 268
    Points
    268
    Par défaut Ca maaaarccchhheee
    Ca mmmmmarrrrchhee !!!!!


    En réalité c'est une des deux raison suivantes :
    - soit le fait de donner un nouveau compte de service pour srv1 (e, avoir deux différent pour srv1 et srv2)
    - soit le fait de mettre le port dans la commande setspn

  6. #46
    Expert éminent sénior
    Avatar de mikedavem
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Août 2005
    Messages
    5 450
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Distribution

    Informations forums :
    Inscription : Août 2005
    Messages : 5 450
    Points : 12 891
    Points
    12 891
    Par défaut
    Je veux bien que ce message ne soit pas grave au lancement du service Reporting Services mais ça me parait pas normal lorsque c'est le client qui souhaite s'authentifier.
    C'est comme cela que fonctionne les authentifications dans le domaine Windows. La pré authentification est effectuée dans une sous requête lorsque le message est envoyé au client depuis le KDC. Dans la plupart des cas (voir 98%) ce n'est pas très grave ... tu peux tout fois désactiver l'obligation de pré authentification via users & computers -> <user> properties -> account (Do not require Kerberos preauthentication)

    - soit le fait de donner un nouveau compte de service pour srv1 (e, avoir deux différent pour srv1 et srv2)
    Possible j'avoue toujours avoir utiliser 2 comptes mais théoriquement cela ne devrait pas jouer ... mais dans le doute je vérifierai tiens

    - soit le fait de mettre le port dans la commande setspn
    Quel port as-tu précisé ?

    ++

  7. #47
    Membre actif
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Mars 2008
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Bâtiment Travaux Publics

    Informations forums :
    Inscription : Mars 2008
    Messages : 464
    Points : 268
    Points
    268
    Par défaut
    1433 : c'est pour ça que je suis sceptique : c'est le port par défaut

+ Répondre à la discussion
Cette discussion est résolue.
Page 3 sur 3 PremièrePremière 123

Discussions similaires

  1. Réponses: 3
    Dernier message: 01/10/2014, 16h27
  2. authentification kerberos sur apache
    Par Lekno dans le forum Protocoles
    Réponses: 0
    Dernier message: 30/05/2014, 13h19
  3. Connexion en authentification windows sur SQL Server
    Par roidavidou dans le forum JDBC
    Réponses: 0
    Dernier message: 12/07/2012, 12h02
  4. Help!! Probleme avec les dates sur SQL SERVER
    Par Nadaa dans le forum MS SQL Server
    Réponses: 16
    Dernier message: 03/08/2006, 16h55
  5. problème de float sur SQL server 2000.
    Par fidji dans le forum MS SQL Server
    Réponses: 9
    Dernier message: 24/07/2003, 14h15

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo