Назад | Перейти на главную страницу

Можно ли аутентифицировать пользователей MS AD против другого MS AD без доверия?

У меня есть два активных каталога Microsoft, назовите их внешними и внутренними,

Что я хочу сделать:

Обратите внимание, что я не пытаюсь украсть пароли или что-то еще. Я просто хочу, чтобы мой внутренний AD отправлял имя пользователя и пароль во внешний AD, а внешний отвечал, если они совпадают или нет.

В моей компании есть несколько служб, которые используют внешний пароль для сотрудников (например, почта Exchange). Я хочу, чтобы они везде использовали одни и те же имя пользователя и пароль.

Вот разрешения, которые у меня есть:

некоторые люди предложили мне использовать межсферное доверие Kerberos, а также направить меня в нужное место для написания этого вопроса. Я просмотрел межсферное доверие Kerberos, но обнаружил, что мне нужен пароль для доверия, введенного в обоих AD. Я не могу этого сделать, так как у меня нет прав администратора во внешней AD.

Ваша помощь очень ценится. заранее спасибо

Службы Active Directory облегченного доступа к каталогам (AD LDS) кажется вполне подходящим для того, что вы ищете. То, что вы называете «внутренним AD», может быть экземпляром AD LDS, который аутентифицируется в том, что вы называете «внешним AD».

Я не уверен, что правильно понимаю ваш вариант использования, но думаю Перенаправление привязки AD LDS вероятно, сделает именно то, что вы ищете.