Kerberos-integration
Kerberos integrerad autentisering tillåter Bitwarden-användare att använda integrerad AD-autentisering med externa MSSQL-databaser.
note
This guide assumes that you have already exported the required keytab file that will be used on the Bitwarden server to authenticate to the domain.
En exporterad keytab-fil används av Bitwarden-servern för att autentisera domänen.
Från Windows domänkontrollant anger du följande kodexempel (detta kan variera beroende på dina krav):
Plain Textktpass /princ bitwarden@<EXAMPLE.DOMAIN> /mapuser "bitwarden" /pass super_secure_password_here /out bitwarden.keytab /crypto all /ptype KRB5_NT_PRINCIPAL /mapop setNär filen har genererats kopierar du filen till Bitwarden-serverplatsen i nästa avsnitt.
Skapa sedan Bitwarden-konfigurationen:
Skapa Kerberos-katalogen:
Plain Textmkdir /opt/bitwarden/bwdata/kerberosPlacera de två filerna i den här katalogen
Keytab-filensom skapades i föregående avsnittfilen
krb5.conf(exempel nedan)
Skapa filen
krb5.conf:Plain Textnano /opt/bitwarden/bwdata/kerberos/krb5.conf
Kontrollera att dessa värden matchar dina egna och att kdc och admin_server är åtkomliga från Bitwarden-servern.
note
The ticket lifetime and renewal values are set in the krb5.config file using the ticket_lifetime and renew_lifetime variables. If both the ticket lifetime and ticket renewal expire, you will be unable to re-authenticate the ticket. For additional information, see the Kerberos documentation.
global.override.env
För att uppdatera Bitwarden måste ytterligare en miljövariabel läggas till i filen global.override.env.
Öppna
global.override.env:Plain Textnano ~/global.override.env/Lägg till följande variabel till
global.override.env:Plain TextglobalSettings__kerberosUser=bitwarden
note
This variable should be the AD user used to authenticate with the domain, and should match your domain user.
SQL-anslutningssträng
Byt ut SQL-anslutningssträngen för att peka på den externa databasen och använd den integrerade autentiseringen. Ändra ditt SQL-servervärdnamn och databasnamn:
Plain TextglobalSettings__sqlServer__connectionString="Data Source=tcp:example-sql-server.example.domain,1433;Initial Catalog=vault;Persist Security Info=False;Integrated Security=true;Multiple Active Result Sets=False;Connect Timeout=30;Encrypt=True;Trust Server Certificate=True"
Docker-uppdateringar
När de föregående installationsstegen har slutförts bör konfigurationsfilen finnas på ditt värdoperativsystem. Ändra sedan Bitwardens Docker Compose-konfiguration för att lägga till ett extra volymfäste till de relevanta behållarna. Detta kommer att säkerställa att konfigurationen bibehålls efter uppdateringar och ändringar av den huvudsakliga docker-compose-filen. Compose tillhandahåller en åsidosättande fil som kommer att slå samman dina lokala ändringar till standard Bitwarden-konfigurationen.
Skapa åsidosättningsfilen:
Plain Textnano /opt/bitwarden/bwdata/docker/docker-compose.override.ymlInkludera följande innehåll för en standardkonfiguration:
Plain Textservices: admin: volumes: - ../kerberos:/etc/bitwarden/kerberos sso: volumes: - ../kerberos:/etc/bitwarden/kerberos identity: volumes: - ../kerberos:/etc/bitwarden/kerberos api: volumes: - ../kerberos:/etc/bitwarden/kerberos events: volumes: - ../kerberos:/etc/bitwarden/kerberosOm du använder SCIM måste du också inkludera:
Plain Textscim: volumes: - ../kerberos:/etc/bitwarden/kerberosNär du är klar sparar du filen.
När installationen har slutförts kan du starta Bitwarden. Starta om Bitwarden-behållarna efter installationen om du inte har gjort det ännu:
Plain Text./bitwarden restart
Administratörsbehållaren kommer att fylla din nya externa MSSQL-databas. Om du har lagrat någon information i den inbyggda mssql-behållaren kommer du att behöva migrera den till den nya externa databasen, antingen med säkerhetskopiering och återställning av databas eller export/import.