【问题标题】:Kerberos delegation across 2 untrusted domains using WCF使用 WCF 跨 2 个不受信任域的 Kerberos 委派
【发布时间】:2012-03-30 07:16:27
【问题描述】:

我在域 A 中有一个应用程序,并希望它使用域 B 凭据来访问域 B 内容。 这些域没有信任。是否可以挑战域 A 中的用户,让他们输入域 B 的凭据?然后使用这些凭据在域 B 中进行身份验证。这意味着我们绕过域 A 的 Kerberos 分发中心 (KDC)。

让这个在单个域中工作没有问题,这意味着模拟受到挑战的用户并保持模拟级别的委派。但是,MS 文档说域 A 中的应用程序将使用其 KDC 发出票证(或无法发出票证),这将导致我在域 B 中的服务下降到 NTLM。 p>

是否可以强制我在域 A 中的服务使用域 B 的 KDS?我可能离这里很远。

架构是 Microsoft WCF 服务。

谢谢, 凯文

【问题讨论】:

    标签: wcf kerberos delegation


    【解决方案1】:

    快速回答是否定的,如果两个域没有一定程度的信任,您就不能跨域传递凭据。

    但是,我通过使用 asp.net 表单身份验证解决了这个问题。当来自域 A 的用户凭据失败时,我有效地让他们输入来自域 B 的凭据并将它们重定向到“身份验证”MVC 控制器,该控制器抓取用户身份,然后在 Asp.Net 表单身份验证 cookie 中对其进行加密。这在响应标头中返回。所有后续请求都使用此 cookie 进行,我在会话 cookie 中检查经过身份验证的用户。不像委托那样优雅,但它确实有效。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-07-19
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-01-11
      • 2014-06-30
      • 2017-03-10
      • 1970-01-01
      相关资源
      最近更新 更多