Qu'est-ce que l'authentification Kerberos dans l'exploitation Zscaler ?
L'authentification Kerberos est une procédure fondée sur des tickets, avec laquelle Zscaler identifie les utilisateurs sans qu'ils saisissent de mot de passe ni ne voient de fenêtre de navigateur. L'appareil récupère des tickets auprès du domaine Windows et s'identifie ainsi auprès du service Zscaler. Le grand avantage : même le trafic sans prise en charge des cookies, par exemple depuis des applications de bureau, est rattaché proprement à un utilisateur. Pour cela, Kerberos a besoin d'un environnement adapté : un fichier PAC compatible Kerberos, une relation d'approbation entre le domaine propre et le cloud Zscaler, ainsi qu'une heure système synchrone sur les appareils.
Authentification Kerberos en détail
Associé à Zscaler, Kerberos repose sur trois éléments. Premièrement, le fichier PAC : pour Kerberos, il existe une variante propre qui achemine le trafic de façon adaptée à l'échange de tickets ; si le PAC standard tourne à la place, le ticket manque et le code d'erreur 471000 apparaît. Deuxièmement, le côté domaine : les GPO (Group Policy) distribuent les paramètres Zscaler-Kerberos sur les postes, et la relation d'approbation de realm sur le Domain Controller relie le domaine propre au cloud Zscaler, chiffrement AES activé inclus.
Troisièmement, le temps : les tickets Kerberos sont liés au temps, des horloges asynchrones entraînent les codes 491000 et 501000. Pour le trafic explicitement transféré depuis des sites inconnus, le service impose Kerberos sur le port 8800, selon la documentation.
Pourquoi Kerberos compte-t-il dans l'exploitation Zscaler ?
Quand Kerberos fonctionne proprement, l'authentification est invisible : pas de fenêtre de connexion, pas de ticket de mot de passe, un rattachement utilisateur propre même pour le trafic hors navigateur. Quand ça coince, les incidents qui en résultent sont particulièrement difficiles à expliquer, car la cause vient rarement de l'utilisateur et presque toujours de la chaîne fichier PAC, GPO, relation d'approbation et temps. Un helpdesk qui connaît cette chaîne vérifie de façon ciblée au lieu de deviner : quel PAC est actif, l'appareil joint-il le Domain Controller, l'horloge est-elle à l'heure ? Les codes d'erreur de la famille Kerberos indiquent alors précisément à quel maillon ça bloque.
Sources d'erreur courantes
- Mauvais fichier PAC attribué : sans PAC Kerberos, le ticket manque dans le header, le classique derrière le code d'erreur 471000.
- Heure système sans synchronisation NTP : quelques minutes d'écart suffisent déjà à faire échouer la connexion.
- GPO non appliquées : les postes neufs ou longtemps restés hors ligne n'ont pas encore les paramètres Zscaler-Kerberos.
- Relation d'approbation incomplète : une option AES manquante ou un mot de passe de confiance mal repris interrompt l'échange de tickets.
Kerberos en pratique : ce qu'apporte CentaurNexus
En cas de panne Kerberos, un coup d'œil rapide sur la chaîne est déterminant. Connectivity Triage Map indique en clair dans CentaurNexus si un problème signalé tient à l'appareil, au réseau ou à l'authentification, et Log Analyzer analyse les logs client exportés, triés par severity, où boucles d'authentification et problèmes de tickets deviennent visibles, le tout sans droits d'administration Zscaler. Le 1st Level identifie ainsi s'il a affaire à un appareil isolé ou à un problème généralisé, avant toute escalade. Le guide suivant montre comment cette classification réussit en quelques minutes Est-ce Zscaler ou le Wi-Fi ?.
Termes associés
Questions fréquentes sur l'authentification Kerberos
Kerberos identifie les utilisateurs via des tickets issus du domaine Windows, sans aucune saisie de mot de passe dans le navigateur. Cela couvre aussi le trafic qui ne prend pas en charge les cookies, comme les applications de bureau. Pour le trafic explicitement transféré depuis des sites inconnus, le service Zscaler impose Kerberos sur le port 8800, selon la documentation.
La configuration Kerberos se trouve dans un fichier PAC dédié, qui achemine le trafic de façon adaptée à l'échange de tickets. Si le PAC standard tourne à la place, le ticket Kerberos manque dans le header d'autorisation, et le code d'erreur 471000 apparaît. La bonne affectation du PAC est donc le premier point à vérifier en cas de problème Kerberos.
Les tickets Kerberos sont liés au temps, la procédure réagit de façon sensible aux horloges asynchrones. Si l'heure de l'appareil dévie trop, la connexion échoue, typiquement avec les codes d'erreur 491000 ou 501000. La documentation Zscaler recommande donc de maintenir l'heure système synchrone via NTP.
La famille Kerberos s'étend de 391000 à 510000. Représentants importants : 471000 pour les tickets manquants, avec plusieurs causes documentées, 451000 pour les domaines non enregistrés, 441000 et 461000 pour les utilisateurs introuvables, ainsi que 491000 et 501000 pour les problèmes de temps et de token. Zscaler documente pour chaque code la cause et la recommandation.
Kerberos excelle dans les environnements Windows gérés : il authentifie discrètement en arrière-plan et couvre aussi le trafic hors navigateur. SAML est la voie d'authentification unique fondée sur le navigateur via un fournisseur d'identité, adaptée aux parcs d'appareils hétérogènes et aux identités cloud. En pratique, beaucoup d'organisations combinent les deux procédures selon le site et le type d'appareil.
- Portail d'aide Zscaler : Internet & SaaS Authentication Error Codes (section Kerberos) - help.zscaler.com
- Portail d'aide Zscaler : Troubleshooting Kerberos Authentication - help.zscaler.com
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.