Mobiles Kerberos SSO für On-Premises Active Directory ohne Cloud-Broker

Mobile Geräte können sich bei On-Premises Active Directory authentifizieren, ohne dass ein Cloud-Identitätsanbieter im Authentifizierungspfad steht. Hypergate Authenticator läuft auf Android Enterprise und iOS, bezieht Kerberos-Tickets direkt vom lokalen Key Distribution Center und ermöglicht Single Sign-on für Kerberos-authentifizierte Dienste, ohne Entra ID, Okta oder einen anderen externen Broker.

Warum manche Organisationen keine Cloud-SSO-Broker einsetzen können

Souveränitäts- und Klassifizierungsanforderungen schliessen den Einsatz eines Cloud-Identitätsanbieters oft aus. Verteidigung, Behörden und kritische Infrastrukturen müssen Authentifizierungs-Metadaten in der Regel innerhalb nationaler oder akkreditierter Grenzen halten. Ein Cloud-SSO-Broker im Authentifizierungspfad ist unter dem jeweiligen Compliance-Regime unter Umständen nicht zulässig, unabhängig davon, wo der Cloud-Anbieter gehostet wird.

Auch betriebliche Rahmenbedingungen können Cloud-Broker ausschliessen. Air-Gapped-Netzwerke, Standorte ohne permanente Internetverbindung und Umgebungen, in denen ein Cloud-Identitätsanbieter kein Single Point of Failure sein darf, brauchen ein Authentifizierungsmodell ohne Abhängigkeit von externen Diensten. In solchen Umgebungen müssen sich mobile Geräte direkt gegen die eigene On-Premises-Infrastruktur authentifizieren.

So funktioniert direktes mobiles Kerberos SSO on-premises

Hypergate Authenticator baut eine Kerberos-Sitzung direkt zwischen dem mobilen Gerät und dem lokalen Key Distribution Center auf. Im Authentifizierungspfad steht kein Cloud-Identitätsanbieter. Der Ablauf entspricht dem einer in die Domäne eingebundenen Windows-Workstation, die ein Kerberos-Ticket anfordert, übertragen auf ein verwaltetes mobiles Gerät.

  1. Das mobile Gerät erhält ein Client-Zertifikat vom EMM, oder der Benutzer gibt seine Active-Directory-Anmeldedaten ein

  2. Hypergate Authenticator kontaktiert das lokale Key Distribution Center und bezieht ein Ticket Granting Ticket.

  3. Öffnet der Benutzer eine Intranet-Seite oder eine Anwendung, die Kerberos verlangt, stellt Hypergate das Service-Ticket via SPNEGO bereit.

  4. Der On-Premises-Dienst authentifiziert den Benutzer. In keinem Schritt ist ein Cloud-Broker beteiligt.

Branchen, in denen dieses Muster Standard ist

Direkte mobile On-Premises-Authentifizierung ist das Standardmodell in Branchen, in denen Datensouveränität, regulatorische Vorgaben oder betriebliche Rahmenbedingungen Cloud-Identitätsanbieter ausschliessen. Hypergate ist bei Behörden und Verteidigungsorganisationen, Banken und Versicherungen sowie Anwaltskanzleien im Einsatz: Organisationen, die auf ihre bestehende Active-Directory-Infrastruktur setzen und deren Authentifizierung innerhalb der eigenen Grenzen bleiben muss. Dieselbe Architektur, die dort den in die Domäne eingebundenen Desktop trägt, deckt jetzt auch mobile Geräte ab.

Was Sie für den Einsatz brauchen

Direkte mobile Authentifizierung gegen On-Premises Active Directory hat überschaubare, klar definierte Voraussetzungen:

  • On-Premises Active Directory mit erreichbarem Key Distribution Center

  • Eine Enterprise-Mobility-Management-Plattform wie Microsoft Intune, Workspace ONE oder MobileIron. Hypergate ist EMM-agnostisch

  • Ein Netzwerkpfad von den verwalteten Geräten zum Key Distribution Center, via Per-App-VPN, EMM-Tunnel oder interne Netzwerkverbindung

  • Hypergate Authenticator, ausgerollt und konfiguriert über Managed Configuration

Häufig gestellte Fragen

Kann ich mobiles SSO für On-Premises Active Directory ohne Entra ID umsetzen?

Ja. Hypergate Authenticator authentifiziert verwaltete Android-Enterprise- und iOS-Geräte über das Kerberos-Protokoll direkt bei On-Premises Active Directory. Microsoft Entra ID, Microsoft Application Proxy oder ein anderer Cloud-Identitätsanbieter sind nicht erforderlich. Die Geräte beziehen Kerberos-Tickets vom lokalen Key Distribution Center und greifen damit auf interne Dienste zu, genau wie eine in die Domäne eingebundene Windows-Workstation.

Ist mobiles Kerberos SSO in einem Air-Gapped-Netzwerk möglich?

Ja. Weil Hypergate Authenticator für die Authentifizierung keinen Cloud-Dienst benötigt, funktioniert die Lösung in vollständig isolierten Umgebungen. Die mobilen Geräte brauchen eine Netzwerkverbindung zum Key Distribution Center und zu den internen Diensten, auf die sie zugreifen; für die Authentifizierung selbst ist keine Internetverbindung nötig. Damit eignet sich Hypergate für klassifizierte, isolierte und souveräne Netzwerkumgebungen.

Welche Alternativen zu Microsoft Entra Application Proxy gibt es für mobiles Kerberos SSO on-premises?

Microsoft Entra Application Proxy nutzt Kerberos Constrained Delegation für Single Sign-on zu On-Premises-Anwendungen, wobei die Authentifizierung über Microsofts Cloud-Identitätsdienst läuft. Wo diese Abhängigkeit von einem Cloud-Broker nicht akzeptabel ist, bietet Hypergate Authenticator direktes Kerberos SSO auf dem mobilen Gerät. Das Gerät wird selbst zum vollwertigen Active-Directory-Client, und im Authentifizierungspfad ist keine Cloud-Komponente mehr nötig.

Wie funktioniert Hypergate in einer Verteidigungs- oder klassifizierten Umgebung?

Hypergate Authenticator ist in Verteidigungs-, Behörden- und anderen regulierten Umgebungen im Einsatz, in denen Cloud-Identitätsanbieter nicht im Authentifizierungspfad stehen dürfen. Die Authentifizierung bleibt vollständig on-premises, innerhalb des eigenen Netzwerks und der eigenen Akkreditierungsgrenze. Die Anwendung unterstützt zertifikatsbasierte Authentifizierung für Umgebungen mit PKI und integriert sich für den verwalteten Rollout in bestehende Enterprise-Mobility-Management-Plattformen.