Passei horas e horas tentando aprender e entender a autenticação do Windows, Kerberos, SPNs e delegação restrita no IIS 7.5. Uma coisa que simplesmente não entendo é por que é "arriscado" deixar a delegação ativada (por exemplo, não desativar a delegação para contas confidenciais) para administradores, CEOs, etc. Alguém pode me explicar isso em termos simples? Enquadre sua resposta em relação a um ambiente da intranet.
Meu raciocínio é que isso não deveria ser uma preocupação, porque a delegação simplesmente permite que um servidor Web front-end, por exemplo, atue em nome da pessoa autenticada pelo Windows ao se comunicar com outros servidores. Se a pessoa tem acesso, ela tem acesso, não entendo por que isso deve ser uma preocupação.
Por favor, perdoe minha ignorância. Eu sou principalmente um desenvolvedor, mas minha empresa está funcionando muito lentamente hoje em dia e sou forçado a usar o chapéu de administrador do servidor também ... infelizmente, ele ainda não se encaixa muito bem, lol.