有没有办法获得两次委派Kerberos凭据? 为什么不?

我所有的讨厌的生活,我已经处理了Windows域的这个限制

  1. login – 控制台
  2. 集成身份validation(通常是networking应用程序)
  3. 我的凭据无法移动到另一台服务器(例如数据库或文件系统)。 他们必须信任机器2。

有没有改变这种行为的configuration? 在许多情况下,3跳将非常方便。

证书不应该委托两次(client-> server-> server)的具体原因是什么?

绝对的 – 这是Kerberos的分工,它是非常强大的。

您需要先阅读几篇TechNet文章:

  • Windows Server 2003中的Kerberos身份validation
  • Kerberos协议转换和约束委派

然后阅读Ken Schaefer在Kerberos上的粉丝博客文章:

  • IIS(Internet信息服务)和Kerberos常见问题

但基本上,一旦你的SPN设置好了,你知道Kerberos正在工作,你可以进入Active Directory中的计算机对象,并在委派选项卡上select“委托这台计算机委派”单选button。

来自:询问目录服务团队http://blogs.technet.com/blogfiles/askds/WindowsLiveWriter/UnderstandingKerberosDoubleHop_10E6C/image_6.png

肯的简单的代表团的文章应该涵盖你需要的一切。

顺便说一句:你是如此接近正确的search:“双重身份validation”会引导你正确的从这个问题目录服务团队博客: 理解Kerberos双跃

虽然我不知道Windows的答案(作为一个Linux / UNIX的人),但你需要确保的是你要求一个可转发票。