Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Por predefinição, o Reporting Services aceita pedidos que especifiquem a autenticação Negotiate ou NTLM. Se a sua implementação incluir aplicações clientes e navegadores que utilizam estes fornecedores de segurança, pode usar os valores predefinidos sem outra configuração. Digamos que queres usar outro fornecedor de segurança para a segurança integrada no Windows, ou se modificas os valores predefinidos e queres restaurar as definições originais. Pode usar a informação deste artigo para especificar as definições de autenticação no servidor de relatórios.
Para utilizar a segurança integrada do Windows, cada utilizador que necessita de acesso a um servidor de relatórios deve ter uma conta de utilizador local ou de domínio do Windows válida. Ou, devem ser membros de uma conta local ou de grupo de domínio do Windows. Podes incluir contas de outros domínios desde que esses domínios sejam de confiança. As contas devem ter acesso ao computador do servidor de relatórios e devem ser atribuídas a funções para obter acesso a operações específicas do servidor de relatórios.
Os seguintes requisitos também devem ser cumpridos:
Os ficheiros RSReportServer.config devem ter
AuthenticationTypedefinido comoRSWindowsNegotiate,RSWindowsKerberos, ouRSWindowsNTLM. Por predefinição, o ficheiro RSReportServer.config inclui a definiçãoRSWindowsNegotiatese a conta de serviço do Servidor de Relatórios for NetworkService ou LocalSystem; caso contrário, é utilizada a definiçãoRSWindowsNTLM. Podes adicionarRSWindowsKerberosse tiveres aplicações que só usam autenticação Kerberos.Importante
Quando usa
RSWindowsNegotiate, ocorre um erro de autenticação Kerberos se configurou o serviço do Servidor de Relatórios para correr sob uma conta de utilizador de domínio e não registou um Nome Principal de Serviço (SPN) para a conta. Para mais informações, consulte Resolver erros de autenticação Kerberos ao conectar-se a um servidor de relatórios neste tópico.O ASP.NET deve estar configurado para Autenticação Windows. Por defeito, os ficheiros Web.config do serviço Web do Servidor de Relatórios incluem a
<authentication mode="Windows">definição. Se alterar para<authentication mode="Forms">, a autenticação do Windows para Reporting Services falha.Os ficheiros Web.config do serviço Web do Servidor de Relatórios devem ter
<identity impersonate= "true" />.A aplicação cliente ou navegador deve suportar segurança integrada no Windows.
O portal web não precisa de mais configuração.
Para alterar as definições de autenticação do servidor de relatórios, edite os elementos e valores XML no ficheiro RSReportServer.config. Pode copiar e colar os exemplos deste artigo para implementar combinações específicas.
As definições padrão funcionam melhor se todos os computadores cliente e servidor estiverem no mesmo domínio ou num domínio de confiança. E o servidor de relatórios é implementado para acesso à intranet atrás de um firewall corporativo. Domínios confiáveis e únicos são um requisito para transmitir credenciais do Windows. As credenciais podem ser passadas mais do que uma vez se ativar o protocolo Kerberos versão 5 para os seus servidores. Caso contrário, as credenciais só podem ser aprovadas uma vez antes de expirarem. Para mais informações sobre a configuração de credenciais para múltiplas ligações ao computador, consulte Especificar informações de credenciais e ligação para fontes de dados de relatório.
As instruções seguintes destinam-se a um servidor de relatórios em modo nativo. Se o servidor de relatórios estiver implementado em modo integrado do SharePoint, deve usar as definições de autenticação padrão que especificam a segurança integrada do Windows. O servidor de relatórios utiliza funcionalidades internas na extensão padrão Windows Authentication para suportar servidores de relatórios em modo integrado SharePoint.
Proteção Estendida para autenticação
A partir do SQL Server 2008 R2 (10.50.x), está disponível suporte para Proteção Estendida para Autenticação. A funcionalidade SQL Server suporta o uso de ligação de canal e ligação de serviços para melhorar a proteção da autenticação. As funcionalidades do Reporting Services precisam de ser usadas com um sistema operativo que suporte a Proteção Estendida. Pode determinar a configuração do Reporting Services para proteção alargada através de definições específicas no ficheiro RSReportServer.config. Pode atualizar o ficheiro editando o ficheiro ou usando APIs WMI. Para mais informações, consulte Proteção Estendida para autenticação com Reporting Services.
Configure um servidor de relatórios para usar segurança integrada no Windows
Abra RSReportServer.config num editor de texto.
Encontre
<Authentication>.Copie uma das seguintes estruturas XML que melhor se adequam às suas necessidades. Pode especificar
RSWindowsNegotiate,RSWindowsNTLM, eRSWindowsKerberosem qualquer ordem. Deves ativar a persistência de autenticação se quiseres autenticar a ligação em vez de cada pedido individual. Sob persistência de autenticação, todos os pedidos que requerem autenticação são permitidos durante a ligação.A primeira estrutura XML é a configuração padrão quando a conta do serviço do Servidor de Relatórios é NetworkService ou LocalSystem:
<Authentication> <AuthenticationTypes> <RSWindowsNegotiate /> </AuthenticationTypes> <EnableAuthPersistence>true</EnableAuthPersistence> </Authentication>A segunda estrutura XML é a configuração padrão quando a conta do serviço do Servidor de Relatórios não é NetworkService ou LocalSystem:
<Authentication> <AuthenticationTypes> <RSWindowsNTLM /> </AuthenticationTypes> <EnableAuthPersistence>true</EnableAuthPersistence> </Authentication>A terceira estrutura XML especifica todos os pacotes de segurança usados na segurança integrada do Windows:
<AuthenticationTypes> <RSWindowsNegotiate /> <RSWindowsKerberos /> <RSWindowsNTLM /> </AuthenticationTypes>A quarta estrutura XML especifica NTLM apenas para implementações que não suportam Kerberos ou para contornar erros de autenticação Kerberos:
<AuthenticationTypes> <RSWindowsNTLM /> </AuthenticationTypes>Cole-o sobre as entradas existentes para
<Authentication>.Não se pode usar
Customcom osRSWindowstipos.Modificar conforme apropriado as definições para uma proteção prolongada. A proteção estendida está desativada por defeito. Se estas entradas não estiverem presentes, o computador atual pode não estar a executar uma versão do Reporting Services que suporte proteção alargada. Para mais informações, consulte Proteção Alargada para autenticação com Reporting Services
<RSWindowsExtendedProtectionLevel>Allow</RSWindowsExtendedProtectionLevel> <RSWindowsExtendedProtectionScenario>Proxy</RSWindowsExtendedProtectionScenario>Salve o arquivo.
Se configurou uma implementação escalonável, repita estes passos para outros servidores de relatórios na implementação.
Reinicie o servidor de relatórios para limpar todas as sessões que estejam atualmente abertas.
Resolver erros de autenticação Kerberos ao ligar-se a um Servidor de Relatórios
Num servidor de relatórios configurado para autenticação Negotiate ou Kerberos, a ligação do cliente ao servidor de relatórios falha se houver um erro de autenticação Kerberos. Sabe-se que erros de autenticação Kerberos ocorrem quando:
O serviço do Servidor de Relatórios corre como uma conta de utilizador do domínio Windows e não registaste um Nome Principal de Serviço (SPN) para a conta.
O servidor de relatórios está configurado com a definição
RSWindowsNegotiate.O navegador escolhe o Kerberos em vez do NTLM no cabeçalho de autenticação do pedido que envia ao servidor de relatório.
Consegues detetar o erro se ativares o registo do Kerberos. Outro sintoma do erro é que te pedem credenciais várias vezes e depois vês uma janela de navegador vazia.
Pode confirmar que está a encontrar um erro de autenticação Kerberos removendo <RSWindowsNegotiate> do seu ficheiro de configuração e tentando novamente a ligação.
Depois de confirmar o problema, pode resolvê-lo das seguintes formas:
Registar um SPN para o serviço do Servidor de Relatórios na conta de utilizador do domínio. Para obter mais informações, consulte Registrar um SPN (Nome da Entidade de Serviço) para um servidor de relatório.
Mude a conta de serviço para funcionar sob uma conta incorporada, como Network Service. Contas integradas mapeiam o SPN HTTP para o SPN do anfitrião, que é definido quando liga um computador à sua rede. Para mais informações, consulte Configurar uma conta de serviço (Gestor de Configuração do Servidor de Relatórios).
Usa NTLM. O NTLM geralmente funciona em casos em que a autenticação Kerberos falha. Para usar NTLM, remova
RSWindowsNegotiatedo ficheiro RSReportServer.config e verifique se está especificado apenasRSWindowsNTLM. Se optar por esta abordagem, pode continuar a usar uma conta de utilizador de domínio para o serviço do Servidor de Relatórios mesmo que não defina um SPN para ele.
Para resumir, deve executar comandos semelhantes ao exemplo seguinte. Substitua os valores conforme apropriado.
setspn -S HTTP/<SSRS Server FDQN> <SSRS Service Account>
setspn -S HTTP/<host header for Report server web site> <SSRS Service Account>
setspn -S HTTP/<SharePoint Server FDQN> <SharePoint Application Pool Account>
setspn -S HTTP/<host header for SharePoint site> <SharePoint Application Pool Account>
setspn -S HTTP/Dummy <Claims to Windows Taken Service Account>
Informações de registo
Existem várias fontes de informação de registo que podem ajudar a resolver problemas relacionados com Kerberos.
Atributo de Controlo de Conta de Utilizador
Determine se a conta do serviço Reporting Services tem o atributo suficiente definido no Active Directory. Revise o ficheiro de registo do serviço Reporting Services para encontrar o valor registado para o atributo UserAccountControl. O valor registado está em forma decimal. É necessário converter o valor decimal para formato hexadecimal e depois localizar esse valor no artigo da MSDN que descreve o atributo User-Account-Control.
A entrada do registo de rastreio do serviço Reporting Services assemelha-se ao seguinte exemplo:
appdomainmanager!DefaultDomain!8f8!01/14/2010-14:42:28:: i INFO: The UserAccountControl value for the service account is 590336Uma opção para converter o valor Valor Decimal para forma hexadecimal é, para nós, a Calculadora Microsoft Windows. A Calculadora do Windows inclui vários modos que apresentam a opção
Dece as opçõesHex. Selecione aDecopção, cole ou escreva o valor decimal que encontrou no ficheiro de registo e depois selecione a opção 'Hex'.Depois, consulte o artigo Atributo User-Account-Control para determinar o atributo da conta de serviço.
SPNs configurados no Active Directory para a conta de serviço do Reporting Services
Para registar os SPNs no ficheiro de registo de rastreio do serviço Reporting Services, pode ativar temporariamente a funcionalidade de Proteção Alargada do Reporting Services.
Modifique a rsreportserver.config do ficheiro de configuração definindo o seguinte:
<RSWindowsExtendedProtectionLevel>Allow</RSWindowsExtendedProtectionLevel> <RSWindowsExtendedProtectionScenario>Any</RSWindowsExtendedProtectionScenario>Reinicie o serviço Reporting Services.
Se não quiser continuar a usar a Proteção Estendida, então defina os valores de configuração para os valores predefinidos e reinicie a conta do Reporting Services Service.
<RSWindowsExtendedProtectionLevel>Off</RSWindowsExtendedProtectionLevel>
<RSWindowsExtendedProtectionScenario>Proxy</RSWindowsExtendedProtectionScenario>
Para mais informações, consulte Proteção Estendida para autenticação com Reporting Services.
Como o navegador escolhe Kerberos negociado ou NTLM negociado
Quando utiliza o Internet Explorer para se ligar ao servidor de relatórios, é especificado Kerberos negociado ou NTLM no cabeçalho de autenticação. NTLM é usado em vez de Kerberos quando:
O pedido é enviado para um servidor local de relatórios.
O pedido é enviado para um endereço IP do computador do servidor de relatórios em vez de um cabeçalho do host ou nome do servidor.
O software do firewall bloqueia portas usadas para autenticação Kerberos.
O sistema operativo de um determinado servidor não tem o Kerberos ativado.
O domínio inclui versões mais antigas dos sistemas operativos cliente e servidor Windows que não suportam a funcionalidade de autenticação Kerberos incorporada nas versões mais recentes do sistema operativo.
Além disso, o Internet Explorer pode escolher entre Kerberos Negociado ou NTLM, dependendo de como configurou as definições de URL, LAN e proxy.
URL do servidor de relatórios
Se a URL incluir um domínio totalmente qualificado, o Internet Explorer seleciona NTLM. Se o URL especificar localhost, o Internet Explorer seleciona NTLM. Se a URL especificar o nome da rede do computador, o Internet Explorer seleciona Negociar, que tem sucesso ou falha, dependendo de existir ou não um SPN para a conta do serviço do Servidor de Relatórios.
Definições de LAN e proxy no cliente
As definições de LAN e proxy que definir no Internet Explorer podem determinar se o NTLM é escolhido em vez do Kerberos. No entanto, como as definições de LAN e proxy variam entre organizações, não é possível determinar com precisão as definições exatas que contribuem para os erros de autenticação do Kerberos. Por exemplo, a sua organização pode aplicar definições de proxy que transformam URLs de intranet em URLs com nomes de domínio totalmente qualificados que são resolvidas através de ligações à Internet. Se forem usados diferentes fornecedores de autenticação para diferentes tipos de URLs, pode verificar que algumas ligações têm sucesso quando se espera que falhem.
Pode encontrar erros de ligação que acha que se devem a falhas de autenticação. Se sim, podes tentar diferentes combinações de definições de LAN e proxy para isolar o problema. No Internet Explorer, as definições de LAN e proxy estão na caixa de diálogo Definições de Rede Local (LAN), que se abre selecionando definições de LAN no separador Connection de Opções de Internet.
Informações adicionais para o Kerberos e servidores de relatórios
- Para mais informações sobre Kerberos e servidores de relatórios, consulte Deploying a Business Intelligence Solution Using SharePoint, Reporting Services, and PerformancePoint Monitoring Server with Kerberos.
Conteúdo relacionado
- Autenticação num servidor de relatórios
- Conceder permissões num servidor de relatórios em modo nativo
- RsReportServer.config ficheiro de configuração
- Configurar autenticação básica no servidor de relatórios
- Configure autenticação personalizada ou de formulários no servidor de relatórios
- Proteção alargada para autenticação com Serviços de Relatórios