启用AltSecurityIdentities的Windows KDC:票据请求的cname及AS-REQ构造问询
问题:使用AltSecurityIdentities证书字段时,自制Kerberos客户端应构造何种KRB5 AS-REQ请求?
TL;DR
当需要基于AltSecurityIdentities字段向KDC请求Kerberos票据时,自制Java Kerberos客户端应如何构造AS-REQ中的主体标识,才能让Windows KDC找到对应的AD用户并完成预认证?
背景说明
- 现有自定义Java类可从证书SAN字段提取UPN,以
login.name@域格式作为cname/principal向Windows KDC发起AS-REQ,通过AD用户账户密钥完成预认证。 - 部分站点已弃用UPN映射AD用户(部分证书SAN中无UPN),转而使用AltSecurityIdentities字段,需调整客户端逻辑。
当前疑问与问题
- 服务器端AltSecurityIdentities配置、主体与颁发者映射的资料较多,但客户端如何向KDC传递相关信息以定位AD用户的资料极少。
- 核心疑问:是否应将
X509:<I>IssuerName<S>SubjectName格式的字符串作为AS-REQ中的cname-string? - 希望了解此类场景下,AS-REQ的req-body具体结构(如Wireshark抓包中的呈现形式)。
- 对KB文章中提到的证书显式映射到账户的方案理解模糊,不确定是否需要依赖隐式映射才能完成认证。
- 通用RFC及微软白皮书中均无此类显式映射对应的cname格式示例。
内容的提问来源于stack exchange,提问作者fa447916-e9f4-4f4d-8e23-0345dd
相关产品推荐
相关产品推荐

