Active Directory ユーザーをリモート サーバーに対して認証する方法を見つけようとしています。
目標は、SPNEGO を使用して Kerberos チケットを受け取ることです。その後、Kerberos チケットを復号化して、ユーザーの ID を確立できます。
私が理解していないのは、サーバーと Kerberos 間のアクセスが必要な理由です。サービス チケットにはクライアント ID が含まれており、TGS 秘密鍵によって暗号化されているため、サーバーは Kerberos TGS にアクセスする必要はありません。チケットを復号化して、ユーザー ID を知ることができます。なぜそれが必要なのか、誰か説明してもらえますか?
http://www.adopenstatic.com/cs/blogs/ken/archive/2007/01/16/1054.aspx
クライアント ID だけが必要な場合は、ID プロバイダーや WIF などのスキームは必要ないように思えます。