鵝有user要透過AD做SSO,不同AD domain的話只要建好forest trust是沒問題的,但最近他們提出一個奇怪的須求,就是有兩台DC各自管理不同的client(假設是DC A和DC B好了),只是這兩台DC的AD domain是設成一樣的(但user database是各自獨立的,平常user也不會跨DC login,只是都會用到已經在DC A上註冊的Web A),user是說DC A和DC B已經建好forest trust了,但DC B的user無法透過SSO login Web A,鵝其實不熟Microsoft AD,請問一下這種狀況下DC A和DC B可以建forest trust嗎(以鵝的認知,應該是設成AD domain有multi DC,由系統將相同的內容replicate到所有DC上),還是說就別管DC A和DC B的信任關係了,而是直接在DC B上產生Web A的SPN,再import到Web A上,這樣DC B的user要連上Web A時是憑DC B簽發的Kerberos ticket,與DC A無關,有邦友可以指點一下嗎,Thanks!!
PS:鵝自己兜完LAB了,的確是由DC A和DC B分別產生keytab給Web A import,讓Web A同時在DC A和DC B上都有SPN,user憑各自的DC所簽發的ticket就可以SSO了....