Zscaler- & Zero Trust-lexicon voor de praktijk · Toegang & verkeer

Wat is Kerberos-authenticatie in de Zscaler-praktijk?

Definitie

Kerberos-authenticatie is een op tickets gebaseerde procedure waarmee Zscaler gebruikers identificeert zonder dat ze een wachtwoord invoeren of een browservenster te zien krijgen. Het apparaat haalt tickets op bij het Windows-domein en legitimeert zich daarmee bij de Zscaler-dienst. Het grote voordeel: ook verkeer zonder cookie-ondersteuning, zoals vanuit desktoptoepassingen, wordt netjes aan een gebruiker gekoppeld. Daarvoor heeft Kerberos een passende omgeving nodig: een Kerberos-geschikt PAC-bestand, een vertrouwensrelatie tussen het eigen domein en de Zscaler-cloud, en synchrone systeemtijd op de apparaten.

Kerberos-authenticatie in detail

In combinatie met Zscaler steunt Kerberos op drie bouwstenen. Ten eerste het PAC-bestand: voor Kerberos bestaat een eigen variant die het verkeer geschikt voor de ticketuitwisseling doorstuurt; draait in plaats daarvan de standaard-PAC, dan ontbreekt het ticket en verschijnt foutcode 471000. Ten tweede de domeinkant: GPO's (Group Policy) verspreiden de Zscaler-Kerberos-instellingen naar de machines, en de realm-vertrouwensrelatie op de Domain Controller verbindt het eigen domein met de Zscaler-cloud, inclusief geactiveerde AES-versleuteling.

Ten derde de tijd: Kerberos-tickets zijn tijdgebonden, asynchrone klokken leiden tot de codes 491000 en 501000. Voor expliciet doorgestuurd verkeer vanaf onbekende locaties dwingt de dienst volgens de documentatie Kerberos af op poort 8800.

Waarom telt Kerberos in de Zscaler-praktijk?

Waar Kerberos goed werkt, is authenticatie onzichtbaar: geen aanmeldvensters, geen wachtwoordtickets, een nette gebruikerstoewijzing ook voor verkeer buiten de browser om. Waar het hapert, ontstaan juist storingen die lastig te verklaren zijn, want de oorzaak ligt zelden bij de gebruiker en bijna altijd in de keten van PAC-bestand, GPO's, vertrouwensrelatie en tijd. Een helpdesk die deze keten kent, controleert gericht in plaats van te gokken: welke PAC is actief, bereikt het apparaat de Domain Controller, klopt de klok? De foutcodes van de Kerberos-familie tonen daarbij precies waar de schakel vastloopt.

Veelvoorkomende foutbronnen

Kerberos in de praktijk: wat CentaurNexus bijdraagt

Bij Kerberos-storingen telt vooral een snelle blik op de keten. Connectivity Triage Map geeft in CentaurNexus in gewone taal aan of een gemeld probleem bij het apparaat, het netwerk of de authenticatie ligt, en Log Analyzer analyseert geëxporteerde clientlogs, gesorteerd op severity, waarin authenticatielussen en ticketproblemen zichtbaar worden, allebei zonder Zscaler-beheerdersrechten. Zo ziet de 1st Level meteen of het om één apparaat of een grootschalig probleem gaat, voordat er geëscaleerd wordt. Hoe die indeling in enkele minuten lukt, laat deze gids zien Ligt het aan Zscaler of aan de wifi?.

Bekijk in de live demo hoe Connectivity Triage Map en Log Analyzer authenticatiestoringen classificeren.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over Kerberos-authenticatie

Waarvoor gebruikt Zscaler Kerberos-authenticatie?

Kerberos identificeert gebruikers via tickets uit het Windows-domein, volledig zonder wachtwoordinvoer in de browser. Dat dekt ook verkeer dat geen cookies ondersteunt, zoals desktoptoepassingen. Voor expliciet doorgestuurd verkeer vanaf onbekende locaties dwingt de Zscaler-dienst volgens de documentatie Kerberos af op poort 8800.

Waarom heeft Kerberos in Zscaler een speciaal PAC-bestand nodig?

De Kerberos-configuratie zit in een eigen PAC-bestand dat het verkeer geschikt voor de ticketuitwisseling doorstuurt. Draait in plaats daarvan de standaard-PAC, dan ontbreekt het Kerberos-ticket in de autorisatieheader en verschijnt foutcode 471000. De juiste PAC-toewijzing is daarom het eerste controlepunt bij Kerberos-problemen.

Waarom is de systeemtijd bij Kerberos zo belangrijk?

Kerberos-tickets zijn tijdgebonden, de procedure reageert gevoelig op asynchrone klokken. Wijkt de apparaattijd te ver af, dan mislukt de aanmelding, doorgaans met de foutcodes 491000 of 501000. De Zscaler-documentatie raadt daarom aan de systeemtijd via NTP synchroon te houden.

Welke foutcodes horen bij Kerberos-authenticatie?

De Kerberos-familie loopt van 391000 tot 510000. Belangrijke vertegenwoordigers: 471000 voor ontbrekende tickets met meerdere gedocumenteerde oorzaken, 451000 voor niet-geregistreerde domains, 441000 en 461000 voor niet gevonden gebruikers, en 491000 en 501000 voor tijd- en tokenproblemen. Zscaler documenteert per code de oorzaak en de aanbeveling.

Wanneer is Kerberos de juiste keuze ten opzichte van SAML?

Kerberos blinkt uit in beheerde Windows-omgevingen: het authenticeert stil op de achtergrond en dekt ook verkeer buiten de browser om. SAML is de browsergebaseerde single sign-on-weg via een identity provider en past bij uiteenlopende apparaten en cloud-identiteiten. In de praktijk combineren veel organisaties beide methoden, afhankelijk van locatie en apparaattype.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.