【发布时间】:2017-03-13 16:32:55
【问题描述】:
我使用的一些客户端软件和 Web 应用程序不清楚它们允许使用哪种类型的 IWA 进行身份验证。我已阅读手册/指南无济于事。它们包含标记为“启用 IWA”的复选框功能,并且在通过机器/域身份验证时,IWA 似乎确实像宣传的那样工作。
根据我的了解和研究,IWA 有两种类型:NTLM 和 克伯罗斯。我熟悉用于使 Negotiate 使用/或 NTLM/Kerberos 的 IIS 设置。我也熟悉使用 klist 来确定是否在域身份验证系统上请求/使用了 kerberos 票证。
我感到困惑的是,当一个应用程序不是基于 IIS(也就是无法检查协商设置)并且 klist 输出显示没有 kerberos 票证并且 IWA 仍然有效的情况下,它会出现。这种情况是否总是假定为 IWA NTLM?还有其他我不知道的 IWA 形式吗?我知道 Web 应用程序可以从 javascript 中提取当前经过身份验证的用户,但这是一种非常不安全的做法,而且在我检查了 javascript 时似乎也不是这种情况。
问题总结:
- 还有其他形式的 IWA 我在这里没有提到吗?
- 如果正在使用非 IIS/klist 可验证 IWA,我如何检查 IWA 类型?
- 检查是否正在使用 NTLM 且不需要我执行数据包捕获的最简单方法是什么?
【问题讨论】:
标签: iis active-directory single-sign-on windows-authentication klist