SjälvhotellInstallations- och distributionsguiderKonfigurationsalternativ

Kerberos-integration

Kerberos integrerad autentisering tillåter Bitwarden-användare att använda integrerad AD-autentisering med externa MSSQL-databaser.

note

This guide assumes that you have already exported the required keytab file that will be used on the Bitwarden server to authenticate to the domain.

Keytab-fil

En exporterad keytab-fil används av Bitwarden-servern för att autentisera domänen.

  1. Från Windows domänkontrollant anger du följande kodexempel (detta kan variera beroende på dina krav):

    Plain Text
    ktpass /princ bitwarden@<EXAMPLE.DOMAIN> /mapuser "bitwarden" /pass super_secure_password_here /out bitwarden.keytab /crypto all /ptype KRB5_NT_PRINCIPAL /mapop set
  2. När filen har genererats kopierar du filen till Bitwarden-serverplatsen i nästa avsnitt.

Bitwarden-konfiguration

Skapa sedan Bitwarden-konfigurationen:

  1. Skapa Kerberos-katalogen:

    Plain Text
    mkdir /opt/bitwarden/bwdata/kerberos
  2. Placera de två filerna i den här katalogen

    1. Keytab-filen som skapades i föregående avsnitt

    2. filen krb5.conf (exempel nedan)

  3. Skapa filen krb5.conf:

    Plain Text
    nano /opt/bitwarden/bwdata/kerberos/krb5.conf

    är en exempelfil.
    är exempel på TEST-fil.

Kontrollera att dessa värden matchar dina egna och att kdc och admin_server är åtkomliga från Bitwarden-servern.

note

The ticket lifetime and renewal values are set in the krb5.config file using the ticket_lifetime and renew_lifetime variables. If both the ticket lifetime and ticket renewal expire, you will be unable to re-authenticate the ticket. For additional information, see the Kerberos documentation.

Uppdatera Bitwarden

global.override.env

För att uppdatera Bitwarden måste ytterligare en miljövariabel läggas till i filen global.override.env.

  1. Öppna global.override.env:

    Plain Text
    nano ~/global.override.env/
  2. Lägg till följande variabel till global.override.env:

    Plain Text
    globalSettings__kerberosUser=bitwarden
note

This variable should be the AD user used to authenticate with the domain, and should match your domain user.

SQL-anslutningssträng

Byt ut SQL-anslutningssträngen för att peka på den externa databasen och använd den integrerade autentiseringen. Ändra ditt SQL-servervärdnamn och databasnamn:

Plain Text
globalSettings__sqlServer__connectionString="Data Source=tcp:example-sql-server.example.domain,1433;Initial Catalog=vault;Persist Security Info=False;Integrated Security=true;Multiple Active Result Sets=False;Connect Timeout=30;Encrypt=True;Trust Server Certificate=True"

Docker-uppdateringar

När de föregående installationsstegen har slutförts bör konfigurationsfilen finnas på ditt värdoperativsystem. Ändra sedan Bitwardens Docker Compose-konfiguration för att lägga till ett extra volymfäste till de relevanta behållarna. Detta kommer att säkerställa att konfigurationen bibehålls efter uppdateringar och ändringar av den huvudsakliga docker-compose-filen. Compose tillhandahåller en åsidosättande fil som kommer att slå samman dina lokala ändringar till standard Bitwarden-konfigurationen.

  1. Skapa åsidosättningsfilen:

    Plain Text
    nano /opt/bitwarden/bwdata/docker/docker-compose.override.yml
  2. Inkludera följande innehåll för en standardkonfiguration:

    Plain Text
    services: admin: volumes: - ../kerberos:/etc/bitwarden/kerberos sso: volumes: - ../kerberos:/etc/bitwarden/kerberos identity: volumes: - ../kerberos:/etc/bitwarden/kerberos api: volumes: - ../kerberos:/etc/bitwarden/kerberos events: volumes: - ../kerberos:/etc/bitwarden/kerberos
  3. Om du använder SCIM måste du också inkludera:

    Plain Text
    scim: volumes: - ../kerberos:/etc/bitwarden/kerberos
  4. När du är klar sparar du filen.

Startar Bitwarden

När installationen har slutförts kan du starta Bitwarden. Starta om Bitwarden-behållarna efter installationen om du inte har gjort det ännu:

Plain Text
./bitwarden restart

Administratörsbehållaren kommer att fylla din nya externa MSSQL-databas. Om du har lagrat någon information i den inbyggda mssql-behållaren kommer du att behöva migrera den till den nya externa databasen, antingen med säkerhetskopiering och återställning av databas eller export/import.