Fehler bei der Einrichtung von SSO zum Portal mit SPNEGO

26. Juni 2011 - 10:56 am Uhr

Für ein SAP NetWeaver Portal soll SSO eingerichtet werden. Die Userverwaltung (UME) ist dabei an einen ABAP Stack angebunden.

Auf Basis des SPNEGO CONFIGURATION GUIDE der SAP wurde SPNEGO konfiguriert.

Dabei ist zu beachten, dass es ab Netweaver 7.01 SP8 ein neueres SPNEGO-Modul gibt
(https://service.sap.com/sap/support/notes/1457499 ).
Nach dem Deployen des neuen Login Modul gab es folgenden Fehler:

Could not validate SPNEGO token. [EXCEPTION]
java.lang.Exception: Checksum error
at com.sap.security.spnego.krb5.crypto.DesCrypto.decrypt (DesCrypto.java:43)
at com.sap.security.spnego.krb5.KrbEncryptedData.decrypt (KrbEncryptedData.java:81)
at com.sap.security.spnego.krb5.KrbApReq.decrypt(KrbApReq.java:67)
at com.sap.security.spnego.SPNEGOLoginModule.parseAndValidateSPNEGOToken(SPNEGOLoginModule.java:234)
at com.sap.security.spnego.SPNEGOLoginModule.processAuthorizationHeader (SPNEGOLoginModule.java:385)
at com.sap.security.spnego.SPNEGOLoginModule.login (SPNEGOLoginModule.java:102)

Dieser Fehler taucht auf Grund eines ungültigen Keytab Files auf. Dieses kann man dann nach dem SAP Hinweis 1568553 neu anlegen.

Wichtig ist noch, dass die Einstellung für das SPNEGO Modul im Visual Admin ( unter ticket authentication) richtig vorgenommen wurde:

Visual Admin – Server – Services – Security Provider

“ticket component”

” SPNEGOLoginModule” muss auf REQUISITE und nicht auf SUFFICIENT eingestellt sein.

Kommentare deaktiviert | Solved

Single Sign On für SAP GUI

1. Februar 2011 - 1:15 pm Uhr

Einrichtung SNC für SAP auf Windows 

Teil 1 Voraussetzungen und Hinweise

Kerberos Single Sign-On (SSO) bietet eine einfache und sichere Anmeldemethodik für ein SAP System. Sie eignet sich, wenn Windows 2000 oder höher verwendet wird.

Sofern das System für SSO konfiguriert ist, kann ein berechtigter Benutzer, der an Windows angemeldet ist, auf das SAP-System zugreifen, indem er es einfach im SAP-Logon-Fenster auswählt oder eine Verknüpfung verwendet. Der Benutzer braucht nicht bei jeder Anmeldung am SAP-System über SAP GUI für Windows eine Benutzerkennung und ein Kennwort einzugeben. Daher erleichtert SSO die Verwaltung der SAP-Systembenutzer.

Der Microsoft Kerberos Security Service Provider (SSP) bietet sichere Authentifizierung plus Verschlüsselung der Netzwerkkommunikation.

Folgende Hinweise und Dokumentationen sind zu beachten. Wie das ganze eingerichtet und konfiguriert wird, werde ich in meinem nächsten Beitrag zusammenstellen.

SAP Hinweise

352295 – Microsoft Windows Single-Sign-On-Optionen

1257108 - Sammelhinweis: Analyse von Single Sign On (SSO)-Problemen

595341 – Installation issues with Single Sign-On and SNC

1043694 – Schl. Performance bei Verwendung von SNC für SSO

184277 – Längenbeschränkungen von SNC-Namen

150699 – Neueste Patches für SNC-Probleme

1153116 – Work Center: SAP SSO überschreiben

SAP Installationsguides

SAPNW700 InstallGuide mit SNC SSO Kapitel

SAP Online Help

http://help.sap.com/saphelp_nw73/helpdata/DE/44/0ebf6c9b2b0d1ae10000000a114a6b/frameset.htm

Weitere Infos, Whitepaper von Microsoft

http://www.microsoft.com/isv/sap/technology/interop/ad.aspx

Verfahren / Tool zum Rücksetzen von SAP Benutzer Passwörtern

http://download.microsoft.com/download/5/7/f/57f1490e-8a8d-497b-bbae-ec2a44b3799f/Password_Reset.pdf

Kommentare deaktiviert | HowTo