Constrained Delegation
Elemento : Nombre : Tipo
------------------:------------------------------- :-------------------------------
Usuario : johndoe@DOMAIN.LOCAL : Cuenta de usuario
Servidor frontend : mail01.domain.local : Cuenta de equipo/servicio (MAIL01$)
Servicio delegado : HTTP/mail01.domain.local : SPN registrado en MAIL01$
Servidor destino : sql01.domain.local : Cuenta de servicio (MSSQLSvc/sql01.domain.local)
Servicio destino : MSSQLSvc/sql01.domain.local : SPN del servicio destino1. AS_REQ / AS_REP – johndoe obtiene su TGT
AS_REQ / AS_REP – johndoe obtiene su TGT
2. TGS_REQ / TGS_REP – johndoe solicita acceso a HTTP/mail01.domain.local
TGS_REQ / TGS_REP – johndoe solicita acceso a HTTP/mail01.domain.local
3. Delegación: mail01 actúa como johndoe hacia sql01
mail01 actúa como johndoe hacia sql01

Entonces, ¿qué guarda MAIL01$?
MAIL01$?4. Acceso final: mail01 accede a sql01 como johndoe
mail01 accede a sql01 como johndoe
Resumen de configuraciones que debemos tener en cuenta cuando hablamos de Constrained Delegation
Resumen técnico de cada mensaje Kerberos que vimos en esta sección
Last updated