是否有可能没有信任authenticationMS AD用户针对另一个MS AD?

我有两个Microsoft活动目录,让我们称之为外部和内部,

我想要做的是:

  • 添加用户到内部AD没有密码(只需保存一些其他属性)。
  • 当用户尝试login时,将根据外部AD检查密码。
  • 这仅适用于域用户而不适用于pipe理员。
  • 两个Active Directory都在Windows服务器上。
  • 我不知道什么是外部服务器的特定版本。 但我知道这是一个Windows服务器。
  • 我能够在Linux上使用openldap进行身份validation。 “通过提供用户名和密码”。 这意味着可以对用户进行身份validation。

请注意,我不是试图窃取密码或任何东西。 我只是想要我的内部AD发送用户名和密码到外部广告和外部将回应,如果他们匹配或不。

我公司有多个服务使用员工的外部密码(如Exchange邮件)。 我想让他们在任何地方都使用相同的用户名和密码。

这是我有的权限:

  • 我在外部AD上没有任何“pipe理员”权限。 只是一个普通的用户权限。
  • 我对内部AD有充分的许可。
  • 我完全控制将尝试在内部AD中login的计算机和用户。

有人build议我使用跨域Kerberos信任,并指导我写这个问题的正确位置。 我查了一下跨域Kerberos的信任,但是我发现我需要在两个AD上input信任的密码。 由于我没有外部AD的pipe理员权限,所以我不能这样做。

你的帮助非常感谢。 提前致谢

活动目录轻量级目录服务 (AD LDS)听起来像是一个合理的select你正在寻找。 你所说的“内部AD”可以是一个AD LDS实例,可以对你所说的“External AD”进行validation。

我不确定我是否完全了解您的使用案例,但我认为AD LDS绑定redirect可能完全符合您的要求。