Deployment

Autenticação integrada do Windows

A Autenticação Integrada do Windows (IWA) permite que usuários em um domínio do Windows façam login no MyQ sem precisar digitar novamente suas credenciais. Quando tanto o servidor MyQ quanto o dispositivo cliente estão associados ao domínio, a autenticação pode ocorrer automaticamente usando a identidade do usuário no Windows.

O MyQ suporta os protocolos de autenticação utilizados pela IWA: Kerberos e NTLM. O Kerberos é tentado primeiro quando as condições permitirem (dispositivo integrado ao domínio, configuração correta de DNS/SPN). O NTLM é utilizado apenas quando o Kerberos não puder ser aplicado (por exemplo, para dispositivos não integrados ao domínio, ambientes legados ou devido a SPNs mal configurados). Opcionalmente, é possível impor a autenticação exclusivamente via Kerberos no servidor MyQ.

Comparação de protocolos

Recurso / Comportamento

Kerberos

NTLMv2

Nível de segurança

Alta (autenticação mútua, tickets)

Moderada (desafio-resposta)

É necessário pertencer a um domínio

Sim

Recomendado, mas pode funcionar em outros cenários

Requer SPN

Sim

Não

Acesso ao servidor

FQDN

FQDN, endereço IP, nome do host

Compatível com dispositivos fora do domínio

Não

Sim (alternativa)

Recomendado para MyQ

Sim

Somente quando o Kerberos não estiver disponível

Pode ser desativado

Sim (por meio de política)

Sim, por meio de GPO ou parâmetro
de configuração do MyQ[Security]
KerberosOnly=true


Pré-requisitos

  • Os Serviços de Domínio do Active Directory (AD DS) estejam em execução.

  • O DNS resolve corretamente o FQDN do seu servidor MyQ.

  • O servidor MyQ e os dispositivos clientes estão associados ao mesmo domínio (ou a domínios confiáveis).

  • O AD está configurado como servidor de autenticação no MyQ, e os usuários estão sincronizados.

  • A opção “Entrar com autenticação do Windows” está ativada em MyQ > Configurações > Autenticação de usuário.

  • A sincronização de horário está correta entre controladores de domínio, servidores e clientes.

O IWA funciona apenas em ambientes de domínio ou de domínios confiáveis. Dispositivos fora do domínio não podem se autenticar silenciosamente.


Configuração do servidor

O MyQ não requer o IIS; o MyQ depende do Windows (http.sys) para a autenticação baseada em SPN por meio da API do Servidor HTTP do Windows. Por esse motivo, o SPN deve ser registrado na conta do computador do servidor MyQ, e não em uma conta de serviço.

Se o NTLM for necessário para sistemas legados, implemente o NTLMv2. Caso contrário, desative o NTLM completamente.

Configuração do cliente

Configure os navegadores (Edge, Chrome, Firefox) para reconhecerem o FQDN do servidor MyQ como um site da intranet e habilite o IWA.

Exemplo: Microsoft Edge

  • Opções da Internet > Avançado > Segurança > Ativar Autenticação Integrada do Windows.

  • Opções da Internet > Segurança > Intranet local > Sites > Avançado; adicione os sites da intranet aqui. Em seguida, vá para Nível personalizado > Autenticação do usuário > Logon > Logon automático apenas na zona da intranet.

Para habilitar a autenticação do Windows (SSO contínuo) no cliente de desktop para dispositivos associados a um domínio, modifique seu perfil de configuração no servidor MyQ.

Política de Grupo e imposição do Kerberos

Use as configurações da Política de Grupo do Windows para gerenciar centralmente o comportamento de autenticação de todos os sistemas associados ao domínio. O MyQ também oferece uma opção no nível do servidor para aplicar o Kerberos sem afetar outros serviços.

Escopo

Local da configuração

Finalidade

Observações

Apenas no MyQ

config.ini

Impõe a autenticação Kerberos para o MyQ

Não afeta o uso do NTLM por outros serviços

Em todo o domínio (Kerberos)

Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Kerberos Policy

Controla a validade dos tickets Kerberos, renovações e desvio de horário

Aplica-se a todos os servidores e clientes associados ao domínio

Em todo o domínio (NTLM)

Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → Security Options

Restringe ou desativa a autenticação NTLM

A desativação do NTLM impõe o uso do Kerberos em todo o domínio

Fluxo de trabalho do Kerberos

  1. Aquisição do Ticket de Concessão de Ticket (TGT): os clientes associados ao domínio obtêm um TGT do Centro de Distribuição de Chaves (KDC).

  2. Solicitação de Ticket de Serviço: O cliente solicita um ticket de serviço HTTP/<FQDN> ao KDC.

  3. Validação do token: o MyQ Server valida o ticket de serviço em relação ao SPN registrado.

Experiência de login do usuário

IWA na interface web do MyQ

A autenticação do Windows pode ser ativada em MyQ > Configurações > Autenticação do usuário. Uma vez ativada, um método de login IWA aparece na tela de login, enquanto outros métodos permanecem disponíveis para usuários não abrangidos pelo IWA (por exemplo, usuários BYOD, convidados ou administradores).

Quando um usuário acessa a interface web do MyQ a partir de um dispositivo Windows pertencente a um domínio, o MyQ tenta primeiro a autenticação usando Kerberos, com recurso ao NTLM como alternativa, a menos que o recurso ao NTLM esteja desativado.

Se a autenticação do Windows falhar, o usuário será redirecionado para a tela de login padrão com a mensagem de erro “Credenciais inválidas”.

MyQ X Login Screen

IWA no MyQ Desktop Client

A autenticação do Windows pode ser ativada para perfis de configuração específicos em “Configurações” > “Cliente MyQ para desktop”.

Quando um usuário inicia o Cliente Desktop em um dispositivo Windows integrado a um domínio, o MyQ tenta primeiro a autenticação usando Kerberos. Se o Kerberos estiver indisponível ou falhar, o MyQ recorre ao NTLM, a menos que o recurso de fallback para NTLM esteja desativado.

Se a autenticação do Windows falhar, os usuários serão redirecionados para a tela de login padrão para usar as credenciais do MyQ ou a validação LDAP em um diretório de usuários remoto.

Solução de problemas

Logs de autenticação e verificação

Ao usar o IWA, a autenticação é gerenciada pelo Windows e pelo Active Directory. Por esse motivo, não há registros específicos do MyQ que indiquem explicitamente o protocolo utilizado para um login específico.

É possível verificar as atividades de autenticação no Log de Eventos de Segurança do Windows no Controlador de Domínio:

  • Os eventos de autenticação Kerberos geralmente incluem:

    • Logon bem-sucedido: ID de evento 4624 (Tipo de logon 3 ou 10)

    • Solicitação de TGT: 4768

    • Solicitação de ticket de serviço: 4769

    • Falhas de autenticação: 4771, 4775

  • As tentativas de autenticação NTLM são registradas como eventos de segurança, o que indica o uso do NTLM.

Esses eventos mostram se o Kerberos ou o NTLM foi usado e identificam o computador de origem (nome do host ou endereço IP). Esses eventos não identificam o MyQ como o aplicativo que iniciou a solicitação.

Mapeamento de domínio

Em ambientes Windows, o nome de domínio utilizado durante a autenticação pode aparecer em diferentes formatos, mais comumente como um nome NetBIOS (nome curto) ou um nome de domínio DNS (FQDN). Para que a IWA seja bem-sucedida, o domínio apresentado pelo cliente deve corresponder ao domínio configurado no servidor de autenticação do MyQ.

A autenticação pode falhar se esses formatos forem diferentes – por exemplo, o usuário faz login como ACME\jdoe mas o MyQ estiver configurado para acme.example.com. Isso é especialmente comum com o NTLM, onde o valor do domínio é avaliado de forma estrita.

Para oferecer suporte a tais ambientes, o MyQ fornece o domainsMapping parâmetro, que permite mapear nomes de domínio NetBIOS para seus nomes de domínio DNS correspondentes. Para obter informações sobre como usar esse parâmetro, consulte (10.2) Referência de Configuração Avançada.

Registro de SPN

Para registrar o SPN necessário na conta do computador do servidor MyQ:

  1. Abra o Prompt de Comando como Administrador em um Controlador de Domínio.

  2. Execute:
    setspn -S HTTP/myqserver.domain.com MYQSERVER

  3. Verifique o registro:
    setspn -L MYQSERVER

  4. Confirme se a entrada HTTP/myqserver.domain.com aparece.

Recursos