Jump to content

Kerberos und Domänentrust


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich habe folgendes Problem und bräuchte bitte einen Ansatz wie ich sowas angehen kann.

 

Ich habe 2 Domänen, Beide W2k8R2 die über einen unidirektionalen Trust miteinander verbunden sind, d.h D DomäneA und DomäneB. Beide haben ein AD mit integriertem DNS, soweit kein Problem.

 

Mein Problem: Die Authentifizierung an dem IIS von der enen Domäne zu der anderen Domäne dauert zu lange, sprich evtl. Authentifizierungsproblem. Eventlogs sind sauber.

 

Meine Frage: Wie kann ich sowas analysieren, mit welchen Tools (am besten Windows Board Tools) und wie würdet ihr rangehen.

 

Danke und Gruß

 

Coolace

Link zu diesem Kommentar
  • 3 Monate später...

Ich habe mich mal mit den Themen Kerberos und AD vertrauter gemacht und bin zu dem folgendem Ergebnis gekommen.

 

Wenn ich 2 unterschiedliche Gesamtstrukturen habe die sich aneinander unidirektional vertrauen bringt es mir wahrscheinlich nicht viel

in der anderen Gesamtstruktur einen DC zu installieren von der Domäne A, der sich replikationstechnisch an einem anderen Standort befindet,

um die Authentifzierung zu beschleuningen.

 

Begründung:

Der fordert beim Ticket Granting Service (TGS) der Domäne A ein Service Ticket für den Zugriff auf eine Ressource an. Der TGS kann zwar kein Service Ticket für diese Ressource erstellen, da sie in einer fremden Domäne ist – er erstellt stattdessen ein Referral Ticket.

 

Mit diesem Referral Ticket greift der Client auf den TGS der Domäne B zu, in der sich die Ressource befindet, und fordert hier ein Service Ticket an.

Der TGS der Domäne B erstellt nun für den Zugriff auf die Ressource ein Service Ticket.

Der Client der Domäne A kann mittels des Service Tickets auf die Ressource zugreifen – zumindest ist er authentifiziert, ob er für den Zugriff autorisiert wird, entscheidet die Ressource.

 

d.h. sobald er das Ticket hat findet keinerlei Kommunikation auf dieser Ebene zwischen den beiden Gesamtstrukturen statt oder ????

 

LG

 

Coolace

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...