(делегирование) позволяет сервису действовать от имени пользователя, который к нему подключился. Классический пример: Web-сервер получает запрос от пользователя и должен от его имени обратиться к серверу SQL. Без Delegation Web-сервер обращается к SQL под собственной идентичностью — и права пользователя не применяются.
Три типа
- — сервер получает полный пользователя и может выдавать себя за него перед любым сервисом. Самый старый и самый опасный тип.
- (KCD) — сервер может выдавать себя за пользователя только перед заранее определённым списком (msDS-AllowedToDelegateTo).
- Resource-Based () — целевой ресурс сам решает, кому разрешено выдавать себя за него (msDS-AllowedToActOnBehalfOfOtherIdentity).
שלוש שכבות מהמסוכן לבטוח: Unconstrained — השרת מקבל TGT מלא ויכול להתחזות לכל שירות בדומיין. Constrained (KCD) — ההאצלה מוגבלת לרשימת SPN במאפיין msDS-AllowedToDelegateTo. Resource-Based (RBCD) — המשאב עצמו מחליט מי רשאי להתחזות, דרך msDS-AllowedToActOnBehalfOfOtherIdentity. ככל שההיקף צר יותר, שטח התקיפה קטן יותר.