El esquema para conectar dispositivos KES al Servidor de administración que involucra la delegación limitada de Kerberos (KCD) brinda lo siguiente:
Al usar este esquema de conexión, tenga en cuenta lo siguiente:
Puede asegurarse de que el certificado de usuario cumpla con los requisitos especificados anteriormente con uno de los siguientes métodos:
A continuación, se especifica un ejemplo de la configuración de la delegación limitada de Kerberos (KCD) con las siguientes suposiciones:
Cuenta de dominio para el Servidor de administración
Debe crear una cuenta de dominio (por ejemplo, KSCMobileSrvcUsr) en la que se ejecutará el servicio del Servidor de administración. Puede especificar una cuenta para el servicio del Servidor de administración al instalar el Servidor de administración o a través de la utilidad klsrvswch. La utilidad klsrvswch se ubica en la carpeta de instalación del Servidor de administración.
Debe especificarse una cuenta de dominio por las siguientes razones:
Nombre principal del servicio para http/kes4mob.mydom.local
En el dominio, en la cuenta de KSCMobileSrvcUsr, añada un SPN para publicar el servicio del protocolo móvil en el puerto 13292 del dispositivo con el Servidor de administración. Para el dispositivo kes4mob.mydom.local con el Servidor de administración, esto aparecerá de la siguiente forma:
setspn -a http/kes4mob.mydom.local:13292 mydom\KSCMobileSrvcUsr
Configuración de las propiedades de dominio del dispositivo con TMG (tmg.mydom.local)
Para delegar el tráfico, confíe al dispositivo con TMG (tmg.mydom.local) el servicio definido por el SPN (http/kes4mob.mydom.local:13292).
Para confiar al dispositivo con TMG el servicio definido por el SPN (http/kes4mob.mydom.local:13292), el administrador debe realizar las siguientes acciones:
Certificado especial (personalizado) para la publicación (kes4mob.mydom.global)
Para publicar el protocolo móvil del Servidor de administración, debe emitir un certificado especial (personalizado) para FQDN kes4mob.mydom.global y especificarlo en vez del certificado del servidor predeterminado en la configuración del protocolo móvil del Servidor de administración en la Consola de administración. Para hacerlo, en la ventana de propiedades del Servidor de administración, en la sección Configuración, seleccione la casilla Abrir puerto para dispositivos móviles y, luego, seleccione Agregar certificado en la lista desplegable.
Tenga en cuenta que el contenedor del certificado del servidor (el archivo con la extensión p12 o pfx) también debe contener una cadena de certificados raíz (claves públicas).
Configuración de la publicación en TMG
En TMG, para el tráfico que va desde el lado del dispositivo móvil al puerto 13292 de kes4mob.mydom.global, debe configurar KCD en el SPN (http/kes4mob.mydom.local:13292) usando el certificado del servidor emitido para FQND kes4mob.mydom.global. Tenga en cuenta que el punto del acceso de publicación y publicado (puerto 13292 del Servidor de administración) deben compartir el mismo certificado del servidor.