第 11 章 对客户端访问其他林中的服务进行故障排除
在身份管理(IdM)和活动目录(AD)环境之间配置信任后,您可能会遇到以下问题:一个域中的客户端无法访问其他域中的服务。使用下面的图对问题进行故障排除。
11.1. AD 林根域中的主机请求 IdM 服务器的服务时的信息流
下图显示了当活动目录(AD)客户端请求身份验证(IdM)域中服务时的信息流。
如果您访问 AD 客户端的 IdM 服务时遇到问题,您可以使用此信息缩小故障排除范围,并识别问题源。
- AD 客户端联系 AD Kerberos 分发中心(KDC)来在 IdM 域中为服务执行 TGS 请求。
- AD KDC 识别该服务属于可信 IdM 域。
- AD KDC 向客户端发送跨域票据授予票据(TGT),以及对可信 IdM KDC 的引用。
- AD 客户端使用跨域 TGT 向 IdM KDC 请求票据。
- IdM KDC 验证通过跨域 TGT 传输的特权属性证书(MS-PAC)。
- IPA-KDB 插件可能会检查 LDAP 目录,以查看是否允许外部主体获取所请求的服务的票据。
- IPA-KDB 解码 MS-PAC、验证并过滤数据。它会在 LDAP 服务器中执行查找,以检查是否需要使用其它信息(如本地组)来扩大 MS-PAC。
- 然后,IPA-KDB 插件对 PAC 进行编码,为其签名,将其附加到服务票据,并将其发送给 AD 客户端。
- AD 客户端现在可以使用 IdM KDC 发布的服务票据联系 IdM 服务。