Was ist Kerberos-Authentifizierung im Zscaler-Betrieb?
Kerberos-Authentifizierung ist ein ticketbasiertes Verfahren, mit dem Zscaler Nutzer identifiziert, ohne dass sie ein Passwort eingeben oder ein Browser-Fenster sehen. Das Gerät holt sich Tickets aus der Windows-Domäne und weist sich damit gegenüber dem Zscaler-Dienst aus. Der große Vorteil: Auch Verkehr ohne Cookie-Unterstützung, etwa aus Desktop-Anwendungen, wird sauber einem Nutzer zugeordnet. Dafür braucht Kerberos eine passende Umgebung: eine Kerberos-fähige PAC-Datei, eine Vertrauensstellung zwischen der eigenen Domäne und der Zscaler-Cloud sowie synchrone Systemzeit auf den Geräten.
Kerberos-Authentifizierung im Detail
Im Zusammenspiel mit Zscaler hängt Kerberos an drei Bausteinen. Erstens die PAC-Datei: Für Kerberos gibt es eine eigene Variante, die den Verkehr passend für den Ticket-Austausch weiterleitet; läuft die Standard-PAC, fehlt das Ticket und es erscheint der Fehlercode 471000. Zweitens die Domänen-Seite: Gruppenrichtlinien verteilen die Zscaler-Kerberos-Einstellungen auf die Rechner, und die Realm-Vertrauensstellung auf dem Domain Controller verbindet die eigene Domäne mit der Zscaler-Cloud, inklusive aktivierter AES-Verschlüsselung.
Drittens die Zeit: Kerberos-Tickets sind zeitgebunden, asynchrone Uhren führen zu den Codes 491000 und 501000. Für explizit weitergeleiteten Verkehr aus unbekannten Standorten erzwingt der Dienst laut Dokumentation Kerberos auf Port 8800.
Warum ist Kerberos im Zscaler-Betrieb wichtig?
Wo Kerberos sauber läuft, ist Authentifizierung unsichtbar: keine Anmeldefenster, keine Passwort-Tickets, saubere Nutzerzuordnung auch für Nicht-Browser-Verkehr. Wo es hakt, entstehen dafür besonders erklärungsbedürftige Störungen, denn die Ursache liegt selten am Nutzer und fast immer in der Kette aus PAC-Datei, Gruppenrichtlinien, Vertrauensstellung und Zeit. Ein Helpdesk, der diese Kette kennt, prüft gezielt statt zu raten: Welche PAC ist aktiv, kommt das Gerät an den Domain Controller, stimmt die Uhr? Die Fehlercodes der Kerberos-Familie zeigen dabei präzise, an welchem Glied es klemmt.
Typische Fehlerquellen
- Falsche PAC-Datei zugewiesen: Ohne Kerberos-PAC fehlt das Ticket im Header, der Klassiker hinter Fehlercode 471000.
- Systemzeit ohne NTP-Abgleich: Schon wenige Minuten Abweichung lassen die Anmeldung scheitern.
- Gruppenrichtlinien nicht angekommen: Neue oder lange offline gewesene Rechner haben die Zscaler-Kerberos-Einstellungen noch nicht.
- Vertrauensstellung unvollständig: Fehlende AES-Option oder ein falsch übernommenes Trust-Passwort brechen den Ticket-Austausch.
Kerberos in der Praxis: so hilft CentaurNexus
Bei Kerberos-Störungen zählt der schnelle Blick auf die Kette. Connectivity Triage Map ordnet in CentaurNexus im Klartext ein, ob ein gemeldetes Problem am Gerät, am Netz oder an der Authentifizierung hängt, und Log Analyzer wertet exportierte Client-Logs severity-sortiert aus, in denen Authentifizierungsschleifen und Ticket-Probleme sichtbar werden, beides ohne Zscaler-Admin-Rechte. So erkennt der First-Level, ob er es mit einem Einzelgerät oder einem Flächenproblem zu tun hat, bevor eskaliert wird. Wie diese Einordnung in Minuten gelingt, zeigt der Leitfaden Ist es Zscaler oder das WLAN?.
Verwandte Begriffe
Häufige Fragen zur Kerberos-Authentifizierung
Kerberos identifiziert Nutzer über Tickets aus der Windows-Domäne, ganz ohne Passworteingabe im Browser. Das trägt auch Verkehr, der keine Cookies unterstützt, etwa Desktop-Anwendungen. Für explizit weitergeleiteten Verkehr aus unbekannten Standorten erzwingt der Zscaler-Dienst laut Dokumentation Kerberos auf Port 8800.
Die Kerberos-Konfiguration steckt in einer eigenen PAC-Datei, die den Verkehr passend für den Ticket-Austausch weiterleitet. Läuft stattdessen die Standard-PAC, fehlt das Kerberos-Ticket im Autorisierungs-Header, und es erscheint der Fehlercode 471000. Die richtige PAC-Zuordnung ist deshalb der erste Prüfpunkt bei Kerberos-Problemen.
Kerberos-Tickets sind zeitgebunden, das Verfahren reagiert empfindlich auf asynchrone Uhren. Weicht die Gerätezeit zu weit ab, scheitert die Anmeldung, typischerweise mit den Fehlercodes 491000 oder 501000. Die Zscaler-Dokumentation empfiehlt deshalb, die Systemzeit per NTP synchron zu halten.
Die Kerberos-Familie reicht von 391000 bis 510000. Wichtige Vertreter: 471000 für fehlende Tickets mit mehreren dokumentierten Ursachen, 451000 für nicht registrierte Domains, 441000 und 461000 für nicht gefundene Nutzer sowie 491000 und 501000 für Zeit- und Token-Probleme. Zscaler dokumentiert je Code Ursache und Empfehlung.
Kerberos glänzt in verwalteten Windows-Umgebungen: Es authentifiziert still im Hintergrund und deckt auch Nicht-Browser-Verkehr ab. SAML ist der browserbasierte Single-Sign-On-Weg über einen Identity Provider und passt für heterogene Geräte und Cloud-Identitäten. In der Praxis kombinieren viele Organisationen beide Verfahren je nach Standort und Gerätetyp.
- Zscaler Help Portal: Internet & SaaS Authentication Error Codes (Kerberos-Sektion) - help.zscaler.com
- Zscaler Help Portal: Troubleshooting Kerberos Authentication - help.zscaler.com
Hinweis: CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern.