2017-05-19 64 views
1

目前正在尋找聯邦使用AD的服務器。首先想到的是使用ADFS來跨域和領域管理服務請求。這就是說應用程序必須有權訪問特定用例的Kerberos票據。ADFS使用Kerberos嗎?

AD FS在任何時候都使用Kerberos嗎?還是它自己完全重新設計的售票系統?如果是這樣,您可以創建一個混合應用程序,可以使用ADFS進行身份驗證並使用Kerberos請求票證?

+0

你的問題是回答?如果是這樣,請檢查灰色複選標記以接受。 –

回答

4

ADFS僅在AD之上提供聯合服務,即支持WS-Fed和SAML等協議。

Kerberos協議仍然是AD的一部分。

一旦經過身份驗證,ADFS就會提供包含聲明的SAML 1.1或2.0令牌。

+0

那麼究竟發生了什麼呢,ADFS服務器是否會提取Kerberos票據並將其轉換爲SAML令牌/ SAML聲明,該聲明會在哪裏發送到另一個組織的ADFS服務器? –

+1

非常。令牌被髮送給啓動聯合流程的人員。這通常是一個應用程序。 – nzpcmad

+0

因此,它基本上將kerberos票據封裝到saml令牌中,然後在應用程序中對其進行解壓縮?就像tcp數據包封裝在IP數據包中一樣? – baksyl