You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

双向AD信任场景下IIS跨域用户身份验证流程疑问

跨域Windows集成身份认证的验证流程(双向信任场景)

NTLM协议场景

  • IIS服务器收到用户的NTLM请求后,会直接识别用户所属的Domain A。由于两域存在双向信任,IIS会直接向Domain A的域控制器发起验证请求,无需先提交给Domain B的域控中转。
  • 双向信任关系允许Domain B的服务直接信任Domain A的身份验证结果,因此IIS直接与用户所在域的DC通信完成凭证校验是合理设计。

Kerberos协议场景

  • 正常Kerberos流程中,用户先向Domain A的DC申请TGT(票据授予票),再申请访问Domain B中IIS服务的ST(服务票据)。生成跨域ST时,Domain A的DC会与Domain B的DC进行信任交互,但IIS服务器验证ST时,会通过信任关系直接向Domain A的DC确认票据有效性,这一过程也会产生IIS与Domain A DC的通信。

结论

双向信任关系下,Domain B的IIS服务器直接与Domain A的域控制器通信验证用户凭证是正常流程,不存在信任配置错误。这种设计是为了提升验证效率,避免不必要的域控中转。

内容的提问来源于stack exchange,提问作者pilifi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 18:07:02