从踩坑到顿悟,我踩过的那些雷你别再踩了
说实话,刚听到“非约束委派”这个词的时候,我整个人是懵的,啥玩意儿?委派还分约束不约束?这不就跟老板让你干活,但没说你能干啥一样嘛——听起来自由,实际上全是坑啊!今天我就把这几年折腾非约束委派的心得体会,掏心窝子地跟大家唠唠。

初识非约束委派:这玩意儿咋这么“野”?
还记得我第一次在域环境里配非约束委派的时候,那叫一个兴奋,点几下鼠标,勾个“信任此计算机来委派任何服务”,嘿,完事儿!用户访问服务A,服务A拿用户的票去访问服务B,全程无感,丝滑得不得了,我当时还跟同事吹呢:“这设计,多省事儿!”
结果呢?没过几天就被打脸了。
安全审计那边直接给我亮红灯——你这配置,等于把用户的“身份证”复印了一份放在服务器上,谁拿到服务器谁就能冒充用户到处溜达!我这才明白,非约束委派的核心问题在于:它把用户的TGT(票据授予票据)缓存到了服务端,TGT是啥?那就是你进域这栋大楼的总钥匙啊!谁捡到这把钥匙,整栋楼随便逛。
踩坑实录:那些让我半夜惊醒的瞬间
坑一:以为是“方便”,其实是“裸奔”
我有个朋友(真的不是我),在某企业内网里配了一堆非约束委派,结果呢?一台Web服务器被拿下了,攻击者直接导出内存里的TGT,…域管到手,整个过程不到十分钟,他后来跟我说这事儿的时候,声音都是抖的。
我的心得体会就是:非约束委派就像你把家门钥匙藏在门口脚垫下面——方便是真方便,但小偷也是真开心。
坑二:以为是“必须”,其实是“偷懒”
很多时候我们配非约束委派,纯粹是因为“这样最快”,配约束委派要写SPN,要指定具体服务,麻烦!非约束委派勾一下就行,但你知道吗?这就好比你要从北京去上海,明明可以坐高铁(约束委派),你偏要开一辆没锁的车(非约束委派)走国道——是能到,但路上出不出事儿,全看运气。
真正的顿悟:约束委派才是“人间清醒”
后来我花了大把时间研究约束委派和基于资源的约束委派(RBCD),才恍然大悟——真正的自由不是“想干啥就干啥”,而是“只能干该干的事”。
约束委派让你能明确指定:“这个服务只能代表用户去访问那个特定的后端服务。”而RBCD更绝,把控制权交给资源方,后端服务自己决定“谁可以来委派我”,这不比非约束委派那种“大门敞开”的憨憨做法优雅多了?
我现在的心得体会就一句话:能用约束委派,就别用非约束委派,非约束委派是历史遗留的“方便面”,能吃,但别天天吃。
给还在用非约束委派的你几个忠告
- 能改就改:把非约束委派迁移到约束委派或RBCD,这是最根本的解决办法。
- 改不了就盯死:如果实在有些老系统动不了,那就把这些服务器当“高危资产”——限制登录、监控异常票据请求、定期查内存里的TGT缓存。
- 别给特权用户用:域管账号千万别走非约束委派的服务,不然一锅端。
- 心态要摆正:别觉得“我们内网很安全”,内网?那是最危险的战场,因为大家都不设防。
最后说点掏心窝子的话
非约束委派这个知识点,我是从“觉得好用”到“觉得可怕”,再到“觉得必须换掉”,整整走了三年,每次跟同行聊起来,大家都有一肚子苦水,但说实话,也正是这些踩坑经历,让我对Kerberos认证、票据传递、委派机制有了真正深刻的理解。
如果你现在还在为非约束委派头疼,别慌,大家都这么过来的。安全这事儿,方便和风险永远是跷跷板的两头,你省下的那点配置时间,迟早要用加班熬夜填回去。
行了,今天就唠到这儿,有啥问题评论区见,我看到就回,别忘了把这篇文章转给那个还在用非约束委派的同事——救救他吧!
更多域安全实战心得,欢迎访问我的博客主页:点击这里