ID do artigo: 283201 - Última revisão: quinta-feira, 9 de fevereiro de 2006 - Revisão: 2.0

Como usar delegação no Windows 2000 com +

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Expandir tudo | Recolher tudo

Sumário

Por padrão, o Microsoft Windows 2000 usa o protocolo Kerberos para autenticação. O protocolo Kerberos oferece suporte à delegação e resolve uma limitação da autenticação NTLM do Microsoft Windows NT 4.0. Este artigo explica como usar delegação no Windows 2000 com +.

importante Delegação é um recurso poderoso e deve ser usada com cuidado. Computadores que estão configurados para oferecer suporte à delegação devem ser em acesso controlado para impedir que o mal uso desse recurso.

Mais Informações

A autenticação Kerberos gera um token de nível de representante, desde que as duas seguintes condições são atendidas:
  1. A conta que você está tentando delegar não está marcada "confidenciais e não pode ser delegada" no Active Directory.
  2. A conta principal em relação à qual são autenticação (a conta de usuário sob a qual o processo do servidor está sendo executado) está marcada "Confiável para delegação" no Active Directory.

Etapas para marcar a conta de usuário "confiável para delegação"

  1. No controlador de domínio, clique em Iniciar , aponte para programas , aponte para Ferramentas administrativas e clique em Active Directory Users and Computers .
  2. Em seu domínio, clique na pasta usuários .
  3. Em sua conta de usuário, clique em Propriedades .
  4. Na guia conta , marque a caixa de seleção confiável para delegação .
  5. Sob a conta que você está tentando delegar, desmarque o diferencia conta não pode ser delegada caixa de seleção.

Etapas para marcar a conta de computador "confiável para delegação"

Se o processo do servidor estiver executando sob uma conta do sistema, a conta principal é a conta de computador no Active Directory. Portanto, você deve certificar-se de selecionar a caixa de seleção confiável para delegação para a conta de computador no Active Directory. Para fazer isso, execute as seguintes etapas:
  1. No controlador de domínio, clique em Iniciar , aponte para programas , aponte para Ferramentas administrativas e clique em Active Directory Users and Computers .
  2. Em seu domínio, clique na pasta computadores .
  3. Em sua conta de computador, clique em Propriedades .
  4. Na guia Geral , marque a caixa de seleção confiável para delegação .

Quando a delegar credenciais do usuário

cenário 1

Um cenário típico no qual você pode deseja delegar credenciais de usuário é se um computador (computador A) que tenha o Microsoft Internet Explorer instalado solicitações de páginas Active Server Pages (ASP) de um servidor de Web Microsoft Internet Information Server (IIS) em um segundo computador (computador B), e as páginas ASP invocar COM (Component Object Model) / componentes do COM + em um terceiro computador (computador C). Você deseja que o COM / COM + aplicativo para verificar a identidade do usuário que efetuou logon para o primeiro computador.

Recolher esta tabelaExpandir esta tabela
Computador AComputador BComputador C
Internet ExplorerInternet Information ServerCOM / componentes COM +
Usuário AUsuário BUsuário C

Para a delegação funcione nessa situação, desmarque a caixa de seleção conta é sigilosa e não pode ser delegada para usuário e marque a caixa de seleção confiável para delegação para o computador B. Depois de configurar essas configurações de usuário e computador B, o COM / COM + aplicativo no computador C pode ver a identidade do usuário que fez logon computador a.

cenário 2

Você também poderá delegar as credenciais do usuário quando um aplicativo de cliente COM em um computador (computador A) chama um aplicativo COM + ou o servidor COM no outro computador (computador B), que chama a função CoImpersonateClient para usar credenciais de cliente para chamar outro aplicativo COM + ou componentes de servidor COM em uma terceira computador (computador C).

Recolher esta tabelaExpandir esta tabela
Computador AComputador BComputador C
Cliente COMCOM / aplicativo COM +COM / aplicativo COM +
Usuário AUsuário BUsuário C

Para esse cenário funcione, defina o nível de representação no computador A para delegar, desmarque a caixa de seleção conta é sigilosa e não pode ser delegada de usuário no Active Directory e selecione a caixa de seleção confiável para delegação para o usuário B no Active Directory. Quando você configura essas configurações, o processo remoto no computador C pode representar a identidade do cliente. Dessa forma, você pode encadear delegação para outros computadores na cadeia de chamada.

Observação Essas etapas pressupõem que você está usando Windows 2000 e o Active Directory, bem como todas as contas de usuário e de computador estiverem no mesmo domínio ou domínio confiável.

Referências

Para obter mais informações sobre delegação e representação, consulte o seguinte site:
http://msdn.microsoft.com/library/psdk/com/security_0dri.htm (http://msdn.microsoft.com/library/psdk/com/security_0dri.htm)

A informação contida neste artigo aplica-se a:
  • Microsoft COM+ 1.0
Palavras-chave: 
kbmt kbclient kbclientserver kbdcom kbhowto KB283201 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 283201  (http://support.microsoft.com/kb/283201/en-us/ )
Retired KB ArticleAviso de Isenção de Responsabilidade sobre Conteúdo do KB Aposentado
Este artigo trata de produtos para os quais a Microsoft não mais oferece suporte. Por esta razão, este artigo é oferecido "como está" e não será mais atualizado.