Avoir un problème avec des individus aléatoires essayant d'accéder à un site intranet avec un certificat de sécurité. La plupart des utilisateurs peuvent simplement sélectionner leur certificat de carte à puce/CAC, entrer le numéro d'identification et accéder ensuite aux pages du site. Cependant, des individus aléatoires entrent leur code PIN et sont immédiatement rappelés par le dialogue d'alerte IE pour entrer leur nom d'utilisateur et mot de passe de domaine. S'ils n'indiquent pas le nom d'utilisateur et le mot de passe de leur domaine réseau, ils reçoivent un 401.1 non autorisé.La connexion à la carte CAC n'authentifie pas les utilisateurs aléatoires qui doivent utiliser leurs fenêtres utilisateur et pwd
Je suis confus quant à pourquoi certains utilisateurs (qui sélectionnent les mêmes certificats que ceux qui réussissent) sont invités pour leur nom de domaine/pwd. En outre, ils sont en mesure d'accéder à d'autres sites qui nécessitent un CAC pour passer le certificat de sécurité.
Possible qu'un jeton d'utilisateur ne puisse pas être établi via une carte CAC pour le site particulier, mais vous ne savez pas pourquoi. Comme ces utilisateurs obtiennent un 401.1, leur identité associée à leurs identifiants CAC n'est pas validée. En IIS: Les utilisateurs anonymes ne sont pas autorisés (non cochés). Un cryptage 128 bits est requis avec SSL. L'authentification Windows intégrée est vérifiée. Accepter les certificats clients Dans le fichier web.config du site, tous les utilisateurs sont autorisés et seuls les accès anonymes sont refusés. La même configuration est présente sur la boîte de développement sans aucun problème, ce qui indique que le problème réside dans la capacité du serveur de production à recevoir/gérer correctement les informations CAC de ces individus ou que quelque chose de funky se passe avec la façon dont le certificat de sécurité se rapporte au certificat CAC x.509 du client. Un peu plus d'informations utiles: l'invite du navigateur qui demande initialement le CAC n'a rien à voir avec le code du site, mais est activée en appliquant le certificat de sécurité à un site dans IIS; m'indiquant ainsi qu'il y a quelque chose d'écrit dans le certificat qui cherche des certificats clients liés à l'agent ActivClient via le navigateur ???
Là encore, je n'ai probablement aucune idée de ce dont je parle, juste jeter un os ici pour voir si quelqu'un a eu le même problème ou a des idées.
Merci d'avance pour toute contribution, question ou idée.
C'est la partie frustrante, la carte fonctionne sur toutes les autres applications et même sur les sites SSL sur d'autres serveurs qui affichent une invite CAC. Je crois que nous avons confirmé que les certificats associés à la carte et au navigateur sont valides jusqu'en 2015 (ou plus dans certains cas), et sont les mêmes, étant donné qu'il s'agit du même certificat x509 de la carte ... comme DOD Email CA-15 (bien que le DOD CA-15 régulier fonctionne également). Encore une fois, peut-être quelque chose avec le fait qu'il est isolé à un serveur de production, quelque chose avec le certificat SSL. sur cet URL ou l'accès de l'utilisateur ?? – aimlessWonderer