📘Spnego
Definición de Spnego
SPNEGO, es el acrónimo de Simple and Protected GSS-API Negotiation Mechanism.
En términos sencillos, SPNEGO es un protocolo de seguridad que permite a un cliente y un servidor negociar de forma segura el mejor método de autenticación a utilizar cuando no están seguros de qué protocolos de seguridad soporta el otro.
Imagina que un cliente (como tu navegador web) quiere acceder a un servidor (como un servidor de aplicaciones SAP). El navegador puede admitir varios métodos de autenticación, como Kerberos o NTLM. El servidor también puede admitir una o varias de estas opciones.
Aquí es donde entra SPNEGO:
-
El cliente envía una solicitud al servidor con una lista de los mecanismos de seguridad que soporta.
-
El servidor recibe la lista y la compara con sus propios mecanismos de seguridad.
-
Si encuentran un mecanismo en común (por ejemplo, Kerberos), el servidor le responde al cliente indicando que usarán ese método.
-
A partir de ese momento, toda la comunicación de autenticación se realiza usando el protocolo Kerberos.
La gran ventaja de SPNEGO es que facilita la autenticación de Single Sign-On (SSO), especialmente en entornos de Windows con Active Directory. Cuando un usuario ya ha iniciado sesión en su computadora con sus credenciales de Windows, SPNEGO puede negociar automáticamente con el servidor para usar un ticket Kerberos, lo que le permite al usuario acceder a las aplicaciones sin tener que volver a ingresar su nombre de usuario y contraseña.
SPNEGO en el contexto de SAP
En SAP, SPNEGO se usa a menudo para habilitar el SSO para aplicaciones web que se ejecutan en el servidor de aplicaciones ABAP, como la interfaz de SAP Fiori, Web Dynpro para ABAP, o el SAP Enterprise Portal.
El proceso funciona de la siguiente manera:
-
El navegador del usuario envía una solicitud a la URL de SAP.
-
El servidor SAP (a través de su componente ICM) recibe la solicitud y le responde con un "challenge" de autenticación que usa el protocolo SPNEGO.
-
El navegador, al recibir el desafío, genera un "token" SPNEGO usando el ticket Kerberos del usuario.
-
El navegador envía este token al servidor SAP.
-
El servidor SAP valida el token con el sistema Kerberos/Active Directory.
-
Si la autenticación es exitosa, el servidor SAP crea una sesión para el usuario sin pedirle credenciales.
En resumen, SPNEGO actúa como un "negociador de seguridad" inteligente que permite una experiencia de autenticación sin fisuras, haciendo que el SSO sea posible y seguro en entornos empresariales.


Disponibilidad Laboral: FullTime