NTLM ではなく Kerberos 認証を引き続き使用する必要がある場合 (たとえば、MDS Web サイトが WAP (Windows アプリケーション プロキシ) を介してアクセスされている場合)、標準のセットアップに加えて次の操作を行う必要があります。これは、ベースライン セットアップがヒッチと行った。
- サービス プリンシパル名を Active Directory に登録する必要があります。MyDomain\MDSServiceAccount で実行するように MDS Web サイトを構成し、Web サーバーの名前が MDS.mydomain.local であるとします。関連する Active Directory 権限を持つアカウントで次のコマンドを実行する必要があります。
SETSPN -S HTTP/MDS.mydomain.local
- IIS マネージャーで、「構成エディター」を使用して、useAppPoolCredentials を True に設定する必要があります。このオプションは、system.webServer/security/authentication/windowsAuthentication にあります。IIS のどのレベルでこれを行うかは、サーバーを何に使用するかによって異なります。最も安全なのは最低レベルです。Web アプリケーション、またはこの例では /MDS
サーバー資産のサイズによっては、この構成が有効になるまでに遅延が生じる場合があります。このプロセスを高速化するには、Web サーバーから SETSPN コマンドを実行し、Web サーバーとクライアント マシンのコマンド ラインから KLIST PURGE を実行してください。