|
Linked-сервер и Kerberos Double Hop
|
|||
---|---|---|---|
#18+
Всем привет! Проблема с Double hop Кербероса, когда он не может авторизовать пользователя на "вложенном" сервере. Дано: Сервер SERVER1 в домене DOMAIN1 Сервер SERVER2 в домене DOMAIN1 Рабочая машина DESKTOP1 в домене DOMAIN2 На сервере SERVER1 создан Linked на SERVER2 Между доменами никаких трастов не настроено, но днс реплицируется, т.е. я вижу имена серверов и т.д. На машине DESKTOP1 в Windows Credential Manager прописаны учетные данные к SERVER1 и SERVER2. Я могу подключится к обоим машинам без проблем, используя Windows-аутентификацию из Credential Manager. Проблема: Если я подключусь по RDP на SERVER1 и открою Linked-сервер - всё откроется без проблем. Если я локально на DESKTOP1 открою SSMS, подключусь к SERVER1 и попытаюсь на нем открыть Linked-сервер SERVER2 - будет облом. Ошибка Login failed for user 'NT AUTHORITY\ANONYMOUS LOGON'. Что сделано: Зарегистрированы все нужные SPN в DOMAIN1 Для учетки SQL выданы все права на делегирование в DOMAIN1 Для компьютеров SERVER1 и SERVER2 также выданы фулл права на делегирование в DOMAIN1 Локально на SERVER1 и SERVER2 KerberosConfigMgr не выдает каких-либо проблем. Выдано право PrincipalsAllowedToDelegateToAccount с SERVER1 на SERVER2 Вопрос: Вообще, реально настроить двойной прыжок в нашей конфигурации? Или для этого обязательно находится в доверенном/дочернем домене? При коннекте со своей локальной машины до SERVER1, я ввожу запрос select auth_scheme from sys.dm_exec_connections where session_id=@@spid и он возвращает NTLM. ... |
|||
:
Нравится:
Не нравится:
|
|||
30.04.2021, 17:21 |
|
|
start [/forum/topic.php?fid=46&tid=1684744]: |
0ms |
get settings: |
8ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
152ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
36ms |
get tp. blocked users: |
1ms |
others: | 310ms |
total: | 540ms |
0 / 0 |