LEXIKON-ENTWURF kerberos-authentifizierung (CentaurNexus) · SEO-Growth-Workstream · zur fachlichen Freigabe, nicht live
Zscaler- & Zero-Trust-Betriebslexikon · Zugriff & Traffic

Was ist Kerberos-Authentifizierung im Zscaler-Betrieb?

Definition

Kerberos-Authentifizierung ist ein ticketbasiertes Verfahren, mit dem Zscaler Nutzer identifiziert, ohne dass sie ein Passwort eingeben oder ein Browser-Fenster sehen. Das Gerät holt sich Tickets aus der Windows-Domäne und weist sich damit gegenüber dem Zscaler-Dienst aus. Der große Vorteil: Auch Verkehr ohne Cookie-Unterstützung, etwa aus Desktop-Anwendungen, wird sauber einem Nutzer zugeordnet. Dafür braucht Kerberos eine passende Umgebung: eine Kerberos-fähige PAC-Datei, eine Vertrauensstellung zwischen der eigenen Domäne und der Zscaler-Cloud sowie synchrone Systemzeit auf den Geräten.

Kerberos-Authentifizierung im Detail

Im Zusammenspiel mit Zscaler hängt Kerberos an drei Bausteinen. Erstens die PAC-Datei: Für Kerberos gibt es eine eigene Variante, die den Verkehr passend für den Ticket-Austausch weiterleitet; läuft die Standard-PAC, fehlt das Ticket und es erscheint der Fehlercode 471000. Zweitens die Domänen-Seite: Gruppenrichtlinien verteilen die Zscaler-Kerberos-Einstellungen auf die Rechner, und die Realm-Vertrauensstellung auf dem Domain Controller verbindet die eigene Domäne mit der Zscaler-Cloud, inklusive aktivierter AES-Verschlüsselung.

Drittens die Zeit: Kerberos-Tickets sind zeitgebunden, asynchrone Uhren führen zu den Codes 491000 und 501000. Für explizit weitergeleiteten Verkehr aus unbekannten Standorten erzwingt der Dienst laut Dokumentation Kerberos auf Port 8800.

Warum ist Kerberos im Zscaler-Betrieb wichtig?

Wo Kerberos sauber läuft, ist Authentifizierung unsichtbar: keine Anmeldefenster, keine Passwort-Tickets, saubere Nutzerzuordnung auch für Nicht-Browser-Verkehr. Wo es hakt, entstehen dafür besonders erklärungsbedürftige Störungen, denn die Ursache liegt selten am Nutzer und fast immer in der Kette aus PAC-Datei, Gruppenrichtlinien, Vertrauensstellung und Zeit. Ein Helpdesk, der diese Kette kennt, prüft gezielt statt zu raten: Welche PAC ist aktiv, kommt das Gerät an den Domain Controller, stimmt die Uhr? Die Fehlercodes der Kerberos-Familie zeigen dabei präzise, an welchem Glied es klemmt.

Typische Fehlerquellen

Kerberos in der Praxis: so hilft CentaurNexus

Bei Kerberos-Störungen zählt der schnelle Blick auf die Kette. Connectivity Triage Map ordnet in CentaurNexus im Klartext ein, ob ein gemeldetes Problem am Gerät, am Netz oder an der Authentifizierung hängt, und Log Analyzer wertet exportierte Client-Logs severity-sortiert aus, in denen Authentifizierungsschleifen und Ticket-Probleme sichtbar werden, beides ohne Zscaler-Admin-Rechte. So erkennt der First-Level, ob er es mit einem Einzelgerät oder einem Flächenproblem zu tun hat, bevor eskaliert wird. Wie diese Einordnung in Minuten gelingt, zeigt der Leitfaden Ist es Zscaler oder das WLAN?.

Sehen Sie in der Live-Demo, wie Connectivity Triage Map und Log Analyzer Authentifizierungs-Störungen einordnen.Live-Demo ansehen

Verwandte Begriffe

Häufige Fragen zur Kerberos-Authentifizierung

Wofür nutzt Zscaler die Kerberos-Authentifizierung?

Kerberos identifiziert Nutzer über Tickets aus der Windows-Domäne, ganz ohne Passworteingabe im Browser. Das trägt auch Verkehr, der keine Cookies unterstützt, etwa Desktop-Anwendungen. Für explizit weitergeleiteten Verkehr aus unbekannten Standorten erzwingt der Zscaler-Dienst laut Dokumentation Kerberos auf Port 8800.

Warum braucht Kerberos in Zscaler eine spezielle PAC-Datei?

Die Kerberos-Konfiguration steckt in einer eigenen PAC-Datei, die den Verkehr passend für den Ticket-Austausch weiterleitet. Läuft stattdessen die Standard-PAC, fehlt das Kerberos-Ticket im Autorisierungs-Header, und es erscheint der Fehlercode 471000. Die richtige PAC-Zuordnung ist deshalb der erste Prüfpunkt bei Kerberos-Problemen.

Warum ist die Systemzeit bei Kerberos so wichtig?

Kerberos-Tickets sind zeitgebunden, das Verfahren reagiert empfindlich auf asynchrone Uhren. Weicht die Gerätezeit zu weit ab, scheitert die Anmeldung, typischerweise mit den Fehlercodes 491000 oder 501000. Die Zscaler-Dokumentation empfiehlt deshalb, die Systemzeit per NTP synchron zu halten.

Welche Fehlercodes gehören zur Kerberos-Authentifizierung?

Die Kerberos-Familie reicht von 391000 bis 510000. Wichtige Vertreter: 471000 für fehlende Tickets mit mehreren dokumentierten Ursachen, 451000 für nicht registrierte Domains, 441000 und 461000 für nicht gefundene Nutzer sowie 491000 und 501000 für Zeit- und Token-Probleme. Zscaler dokumentiert je Code Ursache und Empfehlung.

Wann ist Kerberos gegenüber SAML die richtige Wahl?

Kerberos glänzt in verwalteten Windows-Umgebungen: Es authentifiziert still im Hintergrund und deckt auch Nicht-Browser-Verkehr ab. SAML ist der browserbasierte Single-Sign-On-Weg über einen Identity Provider und passt für heterogene Geräte und Cloud-Identitäten. In der Praxis kombinieren viele Organisationen beide Verfahren je nach Standort und Gerätetyp.

Quellen & weiterführend:

Hinweis: CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern.