Kerberos/SPNEGO für SAML
SSO über einen SAML-IdP und Kerberos/SPNEGO
Kerberos/SPNEGO ermöglicht Benutzern die Authentifizierung in Passwork, ohne Login und Passwort manuell einzugeben. In diesem Szenario ist Passwork der SP, der externe Identity Provider der IdP, und der IdP prüft den Benutzer über die Kerberos-Integration mit dem Verzeichnisdienst.
Passwork führt keine Kerberos-Authentifizierung durch und entscheidet nicht, ob nahtlose Anmeldung verwendet werden soll. Passwork sendet nur eine SAML-AuthnRequest an den IdP und nimmt die SAML-Response am ACS entgegen.
Was in der Infrastruktur bereitgestellt werden muss
- Der IdP akzeptiert die
AuthnRequestvon Passwork und gibt eine SAML-Responsean den Passwork-ACS zurück. - Die SAML-Integration mit Passwork ist auf der IdP-Seite korrekt konfiguriert:
Entity ID, ACS-URL, Zertifikate/Signaturen. - Der IdP ist mit einem Verzeichnisdienst oder einer Identitätsinfrastruktur verbunden, die Kerberos-Authentifizierung unterstützt.
- Kerberos/SPNEGO-Anmeldedaten für den HTTP-Dienst des IdP sind gemäß den Anforderungen des jeweiligen IdP vorbereitet: Service Principal, SPN, Keytab, Dienstkonto oder ein anderer unterstützter Mechanismus.
- Benutzer und Kerberos-Principals sind korrekt Konten im Verzeichnisdienst zugeordnet.
- Clientgeräte erhalten ein Kerberos-Ticket für die IdP-Adresse.
- Browser vertrauen der IdP-Adresse für Integrated Authentication/SPNEGO über Betriebssystemrichtlinien, GPO, MDM oder lokale Konfiguration.
- DNS, TLS und das Netzwerk unterbrechen weder SAML-Umleitungen noch den Browserzugriff auf den IdP.
- Der IdP legt die Bedingungen für die Nutzung von Kerberos/SPNEGO und das Fallback-Verhalten fest, wenn diese Bedingungen nicht erfüllt sind.
Aktionen in Passwork
Für das Szenario SAML-IdP + Kerberos/SPNEGO sind keine zusätzlichen Passwork-Einstellungen erforderlich.
Passwork muss eine standardmäßige SAML-Integration mit dem IdP konfiguriert haben. Alle Bedingungen für die nahtlose Anmeldung werden auf der IdP-Seite, im Verzeichnisdienst, in der Kerberos-Infrastruktur und auf den Clientgeräten definiert.
Anforderungen an den Verzeichnisdienst
Der Verzeichnisdienst oder die zugehörige Infrastruktur muss Kerberos-Authentifizierung unterstützen und dem IdP erlauben, das Kerberos-Ticket des Benutzers zu prüfen. Beispielsweise kann dies Active Directory, FreeIPA oder eine andere Infrastruktur sein, in der ein LDAP-Verzeichnis zusammen mit einem Kerberos-KDC verwendet wird.
Wenn nur LDAP ohne Kerberos-KDC verwendet wird, ist nahtlose Authentifizierung über SPNEGO nicht möglich. In diesem Fall prüft der IdP Login und Passwort über LDAP.
Universeller Authentifizierungsablauf
- Der Benutzer klickt in Passwork auf Sign in with SSO.
- Passwork erstellt eine SAML-
AuthnRequestund leitet den Browser zum IdP um. - Der IdP prüft die Bedingungen und führt die Kerberos/SPNEGO-Authentifizierung (oder den Fallback) durch.
- Der Browser sendet das Kerberos-Ticket an den IdP, ohne dass der Benutzer Login und Passwort manuell eingibt.
- Der IdP prüft das Ticket, ordnet den Benutzer zu und erstellt eine SAML-
Response. - Der IdP gibt die SAML-
Responsean den Passwork-ACS zurück (/api/v1/sso/acs). - Passwork validiert die Antwort, ordnet den Benutzer zu und öffnet eine Sitzung.