在 SAML 和 Kerberos 身份验证模型中,可以明确了解哪些机构已对用户进行身份验证并颁发了受下游系统信任的凭证。出于身份传播的目的,可以在解决方案架构和相关的身份域内严格控制下游系统模拟用户的权利。
据我所知,SAML 和 Kerberos 模型的完整性并不是 JWT 方法的一部分。JWT 似乎是一种提供与 Kerberos 非常相似的功能的机制,但没有定义的 KDE 的支持功能。
我错过了什么吗?JWT 是基于“信任网络”还是每个 JWT 实现都负责定义自己的可信任身份验证机制等等?