【发布时间】:2018-08-26 06:45:21
【问题描述】:
我有一个针对 Active Directory 对用户进行身份验证的 ASP.NET MVC 应用程序。
据我了解,这是用户登录其计算机时发生的过程:
用户在本地计算机上输入凭据。
本地机器检查它是否已经拥有这些凭据的身份验证票。
如果没有,它会联系它可以找到的第一个提供 kerberos 身份验证功能的 ADS 服务器
ADS 机器根据 LDAP 数据库检查凭据。
如果他们签出,kerberos 会向客户端计算机返回一个 TGT(ticket-granting-ticket)
1234563组成员资格、额外的机器和共享访问等)
我的问题是,当浏览器为我的应用程序向它发出请求时,IIS 是如何知道 TGT 的?操作系统是否在对每个网站的每个出站 http 请求中都将其发送出去?
【问题讨论】:
-
如果你知道 Fiddler 或 Wireshark 之类的工具,就非常清楚了,blogs.technet.microsoft.com/mist/2018/02/14/… 凭据作为 HTTP 标头的一部分传递。
标签: iis active-directory