Ho un'applicazione web (nome host: service.domain.com) e desidero utilizzare l'autenticazione Kerberos per identificare gli utenti che hanno effettuato l'accesso a un dominio Windows. Microsoft AD (Windows Server 2008 R2) fornisce il servizio Kerberos.
Il servizio è un'applicazione Web Java che utilizza la libreria di estensioni Kerberos di Spring Security per implementare il protocollo SPNEGO / Kerberos. Ho creato un file keytab in AD che contiene un segreto condiviso che dovrebbe essere sufficiente per autenticare i ticket Kerberos inviati dai browser client tramite l'applicazione Web.
La mia domanda è: l'host del servizio (service.domain.com) deve avere l'accesso al firewall (TCP / UDP 88) a KDC (kdc.domain.com) o è il file keytab sufficiente affinché l'host del servizio sia in grado di decrittografare il Biglietti Kerberos e fornire autenticazione?