(האצלה) מאפשרת לשירות לפעול בשם המשתמש שהתחבר אליו. דוגמה קלאסית: שרת Web מקבל בקשה מהמשתמש, וצריך לגשת בשמו לשרת SQL. בלי Delegation שרת ה־Web ניגש ל־SQL בזהות שלו עצמו — וההרשאות של המשתמש לא נאכפות.
שלושת הסוגים
- — השרת מקבל את ה־ המלא של המשתמש ויכול להתחזות לו מול כל שירות. הסוג הישן והמסוכן ביותר.
- (KCD) — השרת יכול להתחזות למשתמש רק מול רשימת מוגדרת מראש (msDS-AllowedToDelegateTo).
- Resource-Based () — משאב היעד מחליט מי רשאי להתחזות אליו (msDS-AllowedToActOnBehalfOfOtherIdentity).
שלוש שכבות מהמסוכן לבטוח: Unconstrained — השרת מקבל TGT מלא ויכול להתחזות לכל שירות בדומיין. Constrained (KCD) — ההאצלה מוגבלת לרשימת SPN במאפיין msDS-AllowedToDelegateTo. Resource-Based (RBCD) — המשאב עצמו מחליט מי רשאי להתחזות, דרך msDS-AllowedToActOnBehalfOfOtherIdentity. ככל שההיקף צר יותר, שטח התקיפה קטן יותר.