【发布时间】:2015-09-21 18:49:37
【问题描述】:
我以为我了解 Kerberos 的工作原理,现在我完全不确定。
我们在使用 Windows Active Directory 的第 3 方服务器上遇到了 Kerberos 身份验证问题。服务器支持坚持他们所谓的“kerberos 服务器”以某种方式传递附加信息,即标识为uid 和email 的字段,我需要确认它们确实是由服务器“发送”的,然后才能帮助任何人更远。我将“kerberos 服务器”读作 KDC,它通过将信息放入 TGT 来“发送”信息,uid 可能是旧的 UPN,但我不明白为什么要求我确认它 确实存在。但是email 属性是什么?
我什至阅读了整个RFC4210,但在任何门票中都找不到任何可能的地方来获取更多信息。一般来说,1.5.2 讨论扩展协议,但以非常抽象的方式。还有KRB_SAFE 和KRB_PRIV 消息,可用于传递任意八位字节字符串(3.4、3.5),但标准中没有定义它们的结构。还有padata 扩展,5.2.7 注释也被用作一个类型化的洞,用来扩展与 KDC 的协议交换。,但这似乎是单向发送的。并且 RFC 似乎没有在任何地方谈论身份验证服务器可以附加到票证的其他已识别字段。
因此我的问题是双重的:
- 理论上:附加属性是如何在 Kerberos 中传递的,可能是以可互操作的方式(而不是例如 Active Directory 扩展)? 我需要确认什么?
- 实用,如果有人可以提供帮助:如何跟踪 AD 在这些属性中放置的内容?
【问题讨论】: