저는 Windows 사용자가 아니지만 Active Directory가 LDAP + Kerberos 5 + Microsoft 특별 소스라는 기본 개념을 이해합니다. 따라서 기존 Active Directory 도메인에있는 제어 권한이없는 Windows 시스템이있는 경우이 시스템의 사람이 명시 적으로 외부 영역에 대한 Kerberos 티켓을 얻은 다음 리소스를 얻을 수 있습니다 내가 제어하는 Kerberos / LDAP 영역에있는 내가 제어하는 Linux 서버?
특히, 내 영역에 사용자 "foo@MYREALM.COM"이 있고이 사용자가 "baz"사용자 이름을 사용하는 Microsoft AD 영역 인 "BAR.COM"의 임의의 Windows 시스템에 로그인한다고 가정하십시오. 이제 그들은 Samba 또는 NFSv4를 통해 내 컴퓨터 quux.myrealm.com의 공유에서 파일을 가져 오거나 Kerberos 인증이 필요한 웹 페이지에 액세스하려고하며, baz @ BAR 대신 foo@MYREALM.COM으로 수행해야합니다. COM은 Windows에 로그인 할 때 사용한 ID입니다.
Linux / Unix / MIT Kerberos 방법은 "kinit foo@MYREALM.COM"을 수행 한 다음 진행합니다. 창문에 상응하는 것이 있습니까? 비정상적인 것을 설치할 필요가없는 제품이 있습니까 (예 : MIT Kerberos for Windows).
기존 AD 관리자가 단방향 인증에도 적절한 TGT 항목을 넣지 않을 것이기 때문에이 영역 간 신뢰는 옵션이 아닙니다. 게다가이 도메인을 신뢰하고 싶지 않습니다.
kinit
Microsoft는 당신이 다른 곳에서 얻을 수있는 경우 그렇지 않은, 또는 보인다 도구를 제공합니다.