J'ai passé des heures et des heures à essayer d'apprendre et de comprendre l'authentification Windows, Kerberos, SPN et la délégation contrainte dans IIS 7.5. Je ne comprends tout simplement pas pourquoi il est «risqué» de laisser la délégation activée (c'est-à-dire de ne pas désactiver la délégation pour les comptes sensibles) pour les administrateurs, les PDG, etc. Quelqu'un peut-il m'expliquer cela en termes simples? Veuillez encadrer votre réponse par rapport à un environnement intranet.
Mon raisonnement est que cela ne devrait pas être un problème, car la délégation permet simplement à un serveur Web frontal, par exemple, d'agir au nom de la personne authentifiée Windows lors de la communication avec d'autres serveurs. Si la personne y a accès, elle y a accès, je ne comprends pas pourquoi cela devrait être une préoccupation.
Veuillez pardonner mon ignorance. Je suis principalement un développeur, mais mon entreprise fonctionne très maigre ces jours-ci et je suis obligé de porter le chapeau d'administration du serveur aussi ... malheureusement, il ne convient toujours pas très bien, lol.
allow
/deny
autorisation.J'ai configuré des milliers de clients avec la délégation de la plupart des contraintes. Je pense qu'il est important de noter que si vous ne faites pas confiance à votre application (disons déployée sur IIS) ou que vous donnez à votre compte de service délégué les informations d'identification pour que les autres les utilisent librement, la délégation contrainte est probablement une bonne idée. Cependant, si vous ne vous attendez pas à ce que quelqu'un ait la possibilité de réécrire votre application, vous conservez les informations d'identification de votre compte de service en toute sécurité et vous êtes sûr que vos applications ne délégueront que le ou les services pour lesquels elles ont été conçues, n'a généralement rien à craindre. J'ai vu certains clients "soucieux de la sécurité" se concentrer très fortement sur des problèmes comme celui-ci, alors que leurs ressources pourraient être mieux utilisées pour travailler sur de vraies menaces de sécurité ...
la source