Um Ihre Frage zu beantworten: Sie benötigen kein spezielles Skript. Sie können die SPNs entweder über ein integriertes Befehlszeilentool oder über Ihre Standard-Servereinstellungen aktualisieren. Die zuverlässigste Methode ist das Öffnen einer administrativen Eingabeaufforderung und die Verwendung des systemeigenen Dienstprogramms setspn. Die Ausführung eines Befehls wie setspn -S HTTP/ces.yourdomain.com domain\serviceaccount registriert den korrekten Routing-Tag. Die Verwendung des großgeschriebenen S-Parameters (-S) ist entscheidend, da das Active Directory dadurch gezwungen wird, vor dem Speichern auf doppelte SPNs zu prüfen. Dies schützt Ihre Kerberos-Umgebung vor weiteren Authentifizierungsfehlern.
Wenn Sie die visuelle Konfiguration bevorzugen, können Sie die SPNs direkt in der Konsole "Active Directory-Benutzer und -Computer" verwalten. Klicken Sie zunächst oben in der Konsole auf das Menü "Ansicht" und aktivieren Sie "Erweiterte Features", damit die erweiterten Registerkarten sichtbar werden. Öffnen Sie die Eigenschaften des Kontos, unter dem Ihr IIS-Anwendungspool ausgeführt wird, und wechseln Sie zur Registerkarte "Attributeditor". Suchen Sie in der Liste das Attribut servicePrincipalName. Dort können Sie die erforderlichen HTTP-Einträge manuell hinzufügen. Sobald der SPN gespeichert ist, ist die Registerkarte "Delegierung" für dieses Konto voll funktionsfähig, sodass Sie die eingeschränkte Kerberos-Delegierung (Kerberos Constrained Delegation) an Ihre Backend-Zertifizierungsstelle (CA) ordnungsgemäß konfigurieren können.
Ich hoffe, diese Antwort hat Ihnen nützliche Informationen geliefert. Wenn dies der Fall ist, klicken Sie bitte auf „accept answer“. Sollten Sie noch Fragen haben, können Sie gerne einen Kommentar hinterlassen.
VPHAN