0

架空のシナリオ: ユーザーがログインし、デフォルトの有効期間が 10 時間の Kerberos TGT を取得します。5 時間後に、ユーザーはディレクトリ コントローラで無効化/ロックされます。その後どうなりますか?ユーザーは無効/ロックされているにもかかわらず、リソースにアクセスできますか (有効なチケットを持っているため)? または、何か間違っていることを理解していますか?

4

1 に答える 1

1

いいえ、彼はできません。彼はサービス チケットを要求する必要があり、KDC はそれを拒否します。負のパスワード ツリー時間を指定するか、ワークステーションをロックしてロック解除を試みることで、これを試すことができます。AD によってアカウントがロックされ、新しいサービス チケットを引き出すことができなくなります。今日、Spring webapp テストのセットアップで私に起こりました。

于 2012-02-02T19:29:00.630 に答える