| Предыдущий | Следующий |
| SEC_E_NO_S4U_PROT_SUPPORT | SEC_E_REVOCATION_OFFLINE_KDC |
SEC_E_CROSSREALM_DELEGATION_FAILURE
Что означает SEC_E_CROSSREALM_DELEGATION_FAILURE
SEC_E_CROSSREALM_DELEGATION_FAILURE означает, что Kerberos не смог делегировать учётные данные через границу realm или домена. Обычная аутентификация при этом может быть успешной: сбой возникает именно при получении билета для следующей службы от имени клиента.
Что проверить
- Зафиксируйте client principal, SPN промежуточной и конечной служб, а также исходный и целевой realm.
- Проверьте междоменное trust-отношение и ограничения constrained delegation для нужного SPN.
- По журналам KDC определите, на каком referral/S4U2proxy запросе цепочка перестала строиться; не подменяйте этот анализ обычной проверкой пароля.
Как исправить
Исправьте trust, SPN или правила делегирования на той границе, где отклоняется билет. Не расширяйте делегирование на все службы ради обхода одного неверного SPN.
Как подтвердить исправление
Целевая служба должна получить билет для ожидаемого клиента через предусмотренную цепочку делегирования, без перехода на другую учётную запись.
Технические ссылки
Нужно найти другой код? Найти другой код состояния или ошибки.