active-directory - Kerberos 凭证委托(delegate)

标签 active-directory kerberos jgss

我正在尝试在 Active Directory 客户端和服务上使用 GSS API 的示例凭据委托(delegate)程序。在使用 context.requestCredDeleg(true) 时,当我检查 context.getCredDelegState() 时,它会在上下文建立之前在客户端返回 true。但是在建立上下文之后,当我检查中间服务器端的凭据委托(delegate)状态时,它返回 false。

我已为该用户设置“信任此用户委派任何服务(仅限 Kerberos)”。 此外,Active Directory 管理中心用户属性中未选中“帐户敏感且无法委派”字段。同样的情况也适用于服务用户属性。我在同一台计算机上运行客户端和服务器,该计算机是 kerberos 域的一部分,对于该计算机属性,Active Directory 管理中心也允许委派。

我使用以下内容作为引用: 客户端-服务器程序来源:http://docs.oracle.com/javase/1.4.2/docs/guide/security/jgss/tutorials/BasicClientServer.html

凭证授权文档:http://docs.oracle.com/javase/1.4.2/docs/guide/security/jgss/tutorials/MoreToDo.html#DelCr

示例客户端服务器工作正常,只是我无法进行凭据委托(delegate)。

最佳答案

我找到了解决方案(希望它能帮助面临同样问题的人):

In krb5.ini file forwardable = true should be set in [libdefaults] section instead of [appdefaults].

关于active-directory - Kerberos 凭证委托(delegate),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/14563244/

相关文章:

java - 从 MS Azure Active Directory 获取用户组

linux - 使用 MIT Kerberos 作为 Windows AD 域的帐户域

ldap - openldap + kerberos - 无法访问领域中的任何 KDC

hadoop - Hadoop 集群交互式用户的永久 Kerberos 票证

asp.net-core - 在 Windows Server 2008R2 上将 IdentityServer4 与外部 Active Directory 结合使用

java-8 - 使用 Java 8 S4U2Proxy - 需要一个很好的例子

java - SrcName 为空的 GSSContext

java - 如何使用java GSS+JAAS获取可更新的kerberos票据

java - 基于主机的服务的正确 Kerberos 主体类型

c++ - 通过 IADS 删除 Active Directory 中的对象