Firefox与Okta无代理DSSO配置失败求助
Firefox配置Okta无代理DSSO失败,返回
FAIL_NTMLSSP问题排查 环境信息
- Firefox版本:107.0.1 32位
- TLS版本:1.2
- NTLM版本:v2
- 操作系统:Windows Server 2019
错误现象
已在域内完成Edge/Chrome/IE的Okta无代理DSSO配置,但Firefox按官网文档配置后仍失败,agentlessDssoPrecheck返回结果:
{"result" : "FAIL_NTMLSSP"}
(注:原文拼写错误,应为NTLM)
Okta侧提示信息翻译:
收到的授权头包含原始NTLM令牌,预检查将失败。Okta未获取到Kerberos票据,而是收到了原始NTLM令牌。
已配置的Firefox参数
network.negotiate-auth.trusted-uris:org.kerberos.okta.comnetwork.negotiate-auth.delegation-uris:org.kerberos.okta.comnetwork.negotiate-auth.allow-non-fqdn:truenetwork.negotiate-auth.allow-proxies:truenetwork.automatic-ntlm-auth.trusted-uris:org.kerberos.okta.comnetwork.automatic-auth.allow-non-fqdn:true
已执行的排查操作
- 尝试通过
set NSPR_LOG_MODULES=negotiateauth:5获取认证日志,但仅生成空日志;设置为all:5则日志量过大,无法定位有效信息。 - 抓取Fiddler和Wireshark数据,Fiddler未发现失败原因,Wireshark尚未配置解码。
- 怀疑Edge/Chrome中配置的
DisableAuthNegotiateCnameLookup=enable在Firefox中无对应配置项,可能是问题根源。
可能的解决方案
检查Kerberos票据与SPN配置
Firefox优先使用Kerberos认证,需确认域控已注册HTTP/org.kerberos.okta.com的服务主体名称(SPN),且客户端能获取对应票据。在Windows Server 2019上执行以下命令验证:klist get HTTP/org.kerberos.okta.com若无法获取票据,需在域控上添加该SPN。
调整Firefox隐藏认证配置
在Firefox地址栏输入about:config,检查并设置以下参数:network.negotiate-auth.use-native-gsslib:设为true,确保Firefox调用系统原生GSSAPI库处理Kerberos认证network.negotiate-auth.gsslib:保持默认值(Windows环境下无需修改,若异常可尝试设为mozilla)
处理CNAME解析问题
Firefox默认会对CNAME别名发起认证尝试,若org.kerberos.okta.com存在CNAME记录,需将CNAME目标域名也添加到以下参数中:network.negotiate-auth.trusted-urisnetwork.automatic-ntlm-auth.trusted-uris
重置Kerberos票据
在Windows Server 2019上执行命令清除现有票据并重新获取:klist purge kinit完成后重新测试Okta DSSO配置。
验证代理设置
即使已开启network.negotiate-auth.allow-proxies=true,仍需确认Firefox代理是否存在认证干扰,可暂时禁用代理后测试。
内容的提问来源于stack exchange,提问作者Bob
相关产品推荐
相关产品推荐

