• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Configurando SPNEGO SSO, paso a paso

24 October, 2014 - Escrito en: zimbra

zimbra-spnego-sso-banner

SPNEGO, es el sistema que nos permite pasar las credenciales de nuestro sistema de AD DS y a nuestro servidor de Zimbra, para que nos autentique el acceso vía webmail. Esta técnica de paso de credenciales se llama SSO ( Single Sign-On). Lo que hace, es que cuando accedemos via web a nuestro servidor de Zimbra, se pasan las credenciales con las que hemos hecho login en nuestra sesión de Active Directory y si cuadran con la cuenta de Zimbra, no nos solicita de nuevo el usuario y la contraseña, accederemos directamente a nuestra cuenta de correo. Por defecto Zimbra nos trae deshabilitado SPNEGO, por temas de seguridad. Para poder desplegarlo, lo primero que hemos de hacer es una cuenta de servicio:

Crearemos una cuenta en nuestro AD DS:

zimbra-spnego-sso-001

 

Crearemos la cuenta con los siguientes datos. En el “User logon name” pondremos: ZimbraSPNEGO y en “Logon Name (pre-Windows 2000):”  aquí pondremos: ZimbraSPNEGO, este nombre será usado posteriormente por -mapUser {AD-user}. Hay que tener en cuenta, que estos datos se usaran para configurar nuestro SPNEGO.

zimbra-spnego-sso-002zimbra-spnego-sso-003

Registramos el usuario que hemos creado anteriormente, con el siguiente comando

[syntax type=”php”]C:\Windows\system32>setspn -a HTTP/ZimbraSPNEGO ZimbraSPNEGO[/syntax]

zimbra-spnego-sso-004

Verificamos que el usuario se ha registrado:

[syntax type=”php”]C:\Windows\system32>setspn -L ZimbraSPNEGO[/syntax]

zimbra-spnego-sso-005

Añadimos nuestro servidor Zimbra (zimbra.ilba.cat) al usuario

[syntax type=”php”]C:\Windows\system32>setspn -A HTTP/zimbra.ilba.cat ZimbraSPNEGO[/syntax]

zimbra-spnego-sso-006

Verificamos los cambios realizados en el usuario SPNEGO:

[syntax type=”php”]C:\Windows\system32>setspn -L ZimbraSPNEGO[/syntax]

zimbra-spnego-sso-007

Realmente lo que estamos haciendo, es añadiendo atributos a la cuenta que hemos creado. Para poder observar los cambios realizados, lo podríamos hacer desde el ADUC (Active Directory Users an Computers), habilitando las características avanzadas desde nuestra consola MMC (ADUC):

zimbra-spnego-sso-008 zimbra-spnego-sso-009

El fichero keytab, es usado para que los usuarios se puedan autenticar con nuestro AD DS. Creamos un directorio temporal donde ubicaremos nuestro fichero de keytab.

[syntax type=”php”]C:\>mkdir C:\tmp[/syntax]

zimbra-spnego-sso-010

Creamos el fichero keytab, que posteriormente ubicaremos en nuestro servidor de Zimbra:

C:\>ktpass -out C:\tmp\fichero.keytab -princ HTTP/[email protected] –mapUser ILBA\ZimbraSPNEGO -mapOp set -pass Ilba2014 -crypto RC4-HMAC-NT -pType KRB5_NT_PRINCIPAL

zimbra-spnego-sso-011

Podremos observar que nos ha creado el fichero:

zimbra-spnego-sso-012

Una vez ubicado en nuestro servidor de Zimbra, es vital que el fichero tenga el nombre: jetty.keytab y lo coloquemos en su lugar correspondiente, para que el SPNEGO lo pueda leer:

[syntax type=”php”]

root@zimbra:~# mv fichero.keytab jetty.keytab

root@zimbra:~# cp jetty.keytab /opt/zimbra/data/mailboxd/spnego/jetty.keytab

[/syntax]

zimbra-spnego-sso-013

Como ya he comentado anteriormente, por medidas de seguridad SPNEGO viene deshabilitado, habilitamos SPNEGO en nuestro servidor de Zimbra:

[syntax type=”php”]zimbra@zimbra:~$ zmprov mcf zimbraSpnegoAuthEnabled TRUE[/syntax]

Configuraremos la URL a la cual seremos redireccionados cuando la autenticación falle. Como norma general, pondremos: /zimbra/?ignoreLoginURL=1 , ya que nos redireccionará a la web que nos solicitará usuario y password para acceder al webmail de nuestro sistema de Zimbra. En nuestro caso hemos puesto la web de Jorge 😉

[syntax type=”php”]zimbra@zimbra:~$ zmprov mcf zimbraSpnegoAuthErrorURL http://www.jorgedelacruz.es/[/syntax]

Le indicaremos el nombre de nuestro reino de Kerberos, en pocas palabras el nombre de nuestro dominio:

[syntax type=”php”]zimbra@zimbra:~$ zmprov mcf zimbraSpnegoAuthRealm ILBA.CAT[/syntax]

zimbra-spnego-sso-014

Para la configuración, necesitamos conocer el nombre del servidor, en mi caso es zimbra.ilba.cat. Lo podemos saber lanzando el siguiente comando:

zimbra-spnego-sso-015

El acceso URL a la plataforma de Zimbra, es el mismo que el hostname del equipo. Modificaremos los atributos de nuestro servidor:

[syntax type=”php”]

zimbra@zimbra:~$ zmprov ms zimbra.ilba.cat zimbraSpnegoAuthTargetName HTTP/zimbra.ilba.cat

zimbra@zimbra:~$ zmprov ms zimbra.ilba.cat zimbraSpnegoAuthPrincipal HTTP/[email protected]

[/syntax]

zimbra-spnego-sso-016

Configuraremos el nombre del dominio de Kerberos:

[syntax type=”php”]zimbra@zimbra:~$ zmprov md ilba.cat zimbraAuthKerberos5Realm ILBA.CAT[/syntax]

zimbra-spnego-sso-017

Configuraremos el virtualhostname para el dominio ilba.cat:

[syntax type=”php”]zimbra@zimbra:~$ zmprov md ilba.cat +zimbraVirtualHostname zimbra.ilba.cat[/syntax]

zimbra-spnego-sso-018

Podremos observar los cambios realizados en el comando anterior, via administración de Zimbra:

zimbra-spnego-sso-019

Cambiamos la URL de autenticación para que por defecto los usuarios vayan a la autenticación SPNEGO

[syntax type=”php”]zimbra@zimbra:~$ zmprov md ilba.cat zimbraWebClientLoginURL ‘../service/spnego'[/syntax]

zimbra-spnego-sso-020

Habilitamos el acceso para los diferentes navegadores:

[syntax type=”php”]

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLoginURLAllowedUA ‘.*Windows.*Firefox/3.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLoginURLAllowedUA ‘.*MSIE.*Windows.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLoginURLAllowedUA ‘.*Windows.*Chrome.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLoginURLAllowedUA ‘.*Windows.*Safari.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLoginURLAllowedUA ‘.*Macintosh.*Safari.*’

[/syntax]

zimbra-spnego-sso-021

Configuramos la URL que irá a parar el usuario cuando haga “Logout” de su webmail

[syntax type=”php”]zimbra@zimbra:~$ zmprov md ilba.cat zimbraWebClientLogoutURL ‘../?sso=1′[/syntax]

zimbra-spnego-sso-022

[syntax type=”php”]

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLogoutURLAllowedUA ‘.*Windows.*Firefox/3.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLogoutURLAllowedUA ‘.*MSIE.*Windows.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLogoutURLAllowedUA ‘.*Windows.*Chrome.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLogoutURLAllowedUA ‘.*Windows.*Safari.*’

zimbra@zimbra:~$ zmprov md ilba.cat +zimbraWebClientLogoutURLAllowedUA ‘.*Macintosh.*Safari.*’

[/syntax]

zimbra-spnego-sso-023

Para acceder desde diferentes navegadores como Firefox, IE, Google Chrome, etc… es necesaria hacer modificaciones en las propiedades de los navegadores. Yo simplemente explicaré el Firefox, en el cual se han de realizar dos modificaciones:

[syntax type=”php”]

network.negotiate-auth.delegation-uris

network.negotiate-auth.trusted-uris

[/syntax]

En las cuales, ubicaremos las diferentes URL’s para poder acceder a nuestro servidor de Zimbra:

zimbra-spnego-sso-024

Una vez realizados los cambios en nuestro navegador hay que reiniciarlo, para que se apliquen los cambios. Una vez realizados los cambios, ya podremos acceder a nuestro webmail sin necesidad de introducir nuestro nombre de usuario y password.

Espero que os sea de ayuda 😉

Filed Under: zimbra Tagged With: zimbra active directory spnego, zimbra spnego, zimbra spnego sso

Reader Interactions

Comments

  1. Arian says

    24 October, 2014 at 23:17

    Requiero hacer lo mismo pero el Directorio Activo esta montado sobre Samba4 y no windows. Como pudiera habilitar el spnego en este dominio. Salu2 desde Cuba, gracias por este excelente blog, que me mantiene siempre al día sobre Zimbra.

    Reply
    • Jorge de la Cruz says

      24 October, 2014 at 23:19

      Buenas tardes Arian,
      Muchas gracias por tus palabras, una pregunta, estamos teniendo unos problemas con los comentarios, y a veces no nos deja comentar. ¿Desde donde o cómo has comentado? Facebook, wordpress, twitter, o nada? 🙂

      Oscar ya está leyendo la pregunta y vamos a ver si hacemos un lab y te comentamos.

      Un saludo

      Reply
    • Oscar Mas says

      25 October, 2014 at 7:35

      La verdad es que la pregunta es compleja y de dificil solución, ya que desde un AD con Samba4, no creo (o no sé) como podras crear el fichero: fichero.keytab o simplemte no creo que puedas añadir el usuario al SPNEGO de tu Samba4. La verdad es que lo veo complejo. Esto, está pensado para Active Directory de Microsoft. Me informaré sobre el tema y si veo algo que te pueda ayudar, te informo.

      Un saludo y gracias por leer el blog 😉

      Reply
  2. Manuel says

    25 October, 2014 at 13:13

    Grande y detallada guía, Muchas gracias.

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

October 2014
M T W T F S S
 12345
6789101112
13141516171819
20212223242526
2728293031  
« Sep   Nov »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz