双向AD信任场景下IIS跨域用户身份验证流程疑问
跨域Windows集成身份认证的验证流程(双向信任场景)
NTLM协议场景
- IIS服务器收到用户的NTLM请求后,会直接识别用户所属的Domain A。由于两域存在双向信任,IIS会直接向Domain A的域控制器发起验证请求,无需先提交给Domain B的域控中转。
- 双向信任关系允许Domain B的服务直接信任Domain A的身份验证结果,因此IIS直接与用户所在域的DC通信完成凭证校验是合理设计。
Kerberos协议场景
- 正常Kerberos流程中,用户先向Domain A的DC申请TGT(票据授予票),再申请访问Domain B中IIS服务的ST(服务票据)。生成跨域ST时,Domain A的DC会与Domain B的DC进行信任交互,但IIS服务器验证ST时,会通过信任关系直接向Domain A的DC确认票据有效性,这一过程也会产生IIS与Domain A DC的通信。
结论
双向信任关系下,Domain B的IIS服务器直接与Domain A的域控制器通信验证用户凭证是正常流程,不存在信任配置错误。这种设计是为了提升验证效率,避免不必要的域控中转。
内容的提问来源于stack exchange,提问作者pilifi
相关产品推荐
相关产品推荐

