Аутентификация между областями не имеет никакого отношения к тому, что у вас есть пароль для другой области. Ваш клиент должен связаться с KDC домена2, чтобы получить билет для сервера, который находится в этой другой области.
Межрегиональная аутентификация работает следующим образом:
- Клиент @ FOO связывается с kdc.foo.com, использует пароль для получения krbtgt / FOO @ FOO (начальный TGT).
- Клиент @ FOO связывается с kdc.foo.com, использует krbtgt / FOO @ FOO для получения krbtgt / BAR @ FOO.
- Клиент @ FOO связывается с kdc.bar.org, использует krbtgt / BAR @ FOO для получения host/host1.bar.org@BAR.
Поэтому клиент должен иметь возможность достигать KDC как для своей собственной области, так и для области сервера.
(В идеале, чтобы избежать ручной krb5.conf
настройки, каждая область должна иметь только записи SRV для _kerberos._udp
и _kerberos._tcp
указывающие на правильный KDC.)
ProxyJump никак не влияет на это. Он устанавливает туннель, чтобы вся клиентская логика все еще работала на вашем компьютере. Поэтому Kerberos работает точно так же, как если бы вы напрямую подключались к конечному серверу.