【问题标题】:How to get authentication with Hostname from another domain如何使用来自另一个域的主机名进行身份验证
【发布时间】:2014-05-12 17:45:45
【问题描述】:

一个域的用户在查看托管在另一个域上的网站时遇到问题。两个域都是内部域,domain1.local 和 domain2.local。

网站主机名是 webapp.domain1.local。它托管在服务器 webserver.domain2.local 上。当我将“默认网站”中的站点作为子 Web 应用程序查看时,当用户 domain2\user 访问它正确呈现的“默认网站”时,它会正确呈现。但如果同一个用户访问webapp 网站,主机名为webapp.domain.local,则访问被拒绝。

默认网站:

  • 主机名:IIS 7 的 localhost 默认值。

webapp网址:

  • 主机名:webapp.domain1.local

两个 IIS 7 网站都有一个名为 webapp 的 web 应用程序。

根据我们的网络管理员的说法,有一个现有的直通通信句柄,但似乎对所通过的内容很奇怪。

背景

在过去的 5 到 7 年中,该公司一直在吸收其他较小的公司,在此期间吸收了一家与它们一样大的公司,因此吸收了这两个领域。我们目前正在迁移到domain1.local,但由于domain2.local 的庞大规模,它需要时间。

【问题讨论】:

    标签: iis iis-7 dns hostname


    【解决方案1】:

    如果没有来自麻烦服务器的事件查看器和/或 IIS 日志(在任一方向),很难说,但在我看来,直通可能正在做它应该做的事情并拒绝访问,因为不允许用户进行身份验证。

    我想说您正在考虑在其实体中设置跨域身份验证,例如从一个域到另一个域的文件共享是如何工作的?如果问题更广泛,那么您真的考虑在 Domain1 和 Domain2 (http://technet.microsoft.com/en-gb/library/cc739693(v=ws.10).aspx) 之间建立域信任关系,或者允许匿名访问该网站,但它并不完全安全:)

    如有任何问题,请告诉我。

    查尔斯

    【讨论】:

    • 是的,两个域森林已经有一个为通信设计的握手协议,但似乎跨域通信的一些消费失败了。服务器位于domain2.local,而主机名引用domain1.local CNAME。
    • 很抱歉听起来像是“那些人”中的一员 :) 但您能否详细说明“为通信设计的握手协议”?
    • 这超出了我的专业领域,我知道它有效,因为我可以登录到两个域上的服务器,我的 ID 是 domain2.local。我想得越多,是不是我需要编辑hosts 文件以说明服务器在domain2.local 但CNAME 记录在domain1.local 上的事实?
    • 嗯,我的意思是当您登录到任一服务器时,您可以使用 domain1\username 和 domain2\username,因为如果您纯粹只是写您的用户名和密码,那么每个帐户可能只有两个帐户领域。当您启动 webapp 时,它使用 FQDN 正确,因此您加载 webapp.domain1.local 并尝试使用 domain2\username.... 进行身份验证。问题是它可能会将您的 domain2\username 凭据传递给 domain1 域控制器,这当然会失败!...!...
    • 您需要确保的是,如果来自 Domain2 的某人正在尝试进行身份验证,那么您在每个域中的域控制器可以“看到”对方说得很好,然后使用我的信任关系,我是否允许来自 Domain2 的用户拥有这些访问权限。如果您只是在同一网络上或在彼此的网络范围内(例如站点到站点 VPN)只有两个域并且彼此不“信任”,那么它将失败。希望这是有道理和有帮助的,这是本网站讨论的一个重要主题。
    猜你喜欢
    • 2012-08-13
    • 2011-01-02
    • 2021-12-23
    • 1970-01-01
    • 2017-09-04
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-10-12
    相关资源
    最近更新 更多