我正在尝试找出如何向远程服务器验证 Active Directory 用户。
目标是使用 SPNEGO 接收 Kerberos 票证。然后可以解密 Kerberos 票证并确定用户的身份。
我不明白的是,为什么需要服务器和 Kerberos 之间的访问。由于服务票证包含客户端身份并由 TGS 私钥加密,因此服务器不需要访问 Kerberos TGS。它可以只解密票证并知道用户身份。有人可以向我解释为什么有必要吗?
http://www.adopenstatic.com/cs/blogs/ken/archive/2007/01/16/1054.aspx
如果我想要的只是客户身份,那么任何像身份提供者或 WIF 这样的方案对我来说似乎都没有必要。