Primeiro, confirmo que isso está ocorrendo em um cliente em que o IE mostra que o site está na zona Sites confiáveis e a zona Sites confiáveis está configurada para "Login automático com nome de usuário e senha atuais".
Em seguida, suspeito que o tamanho do cabeçalho de autorização http pode exceder os limites do IIS. A autorização integrada do Kerberos é bastante suscetível a esse problema, pois os limites do IIS são realmente muito baixos e não exige que muitas associações de grupo sobrecarreguem o token acima do limite.
Toda e qualquer solicitação inclui o token Kerberos do usuário no cabeçalho de autorização http. Como o token é codificado, ele é freqüentemente muito maior do que a memória real usada.
Você pode aumentar os valores usando o seguinte documento:
Configurações do Registro Http.sys para Windows
link
Eu usaria os seguintes valores:
MaxRequestBytes - definido como 1048576
MaxFieldLength - definido para 65534
Outro utilitário útil DelegConfig. Você pode incluir isso como um aplicativo em qualquer site da Web e conectar-se para obter um relatório útil sobre como sua autenticação do Kerberos está configurada. Isso precisaria ser testado como a conta da vítima (ou uma conta de teste adequadamente configurada que está exibindo o sintoma no domínio da vítima).
Você também pode precisar revisar:
Como usar os SPNs ao configurar aplicativos Web hospedados no Internet Information Services do link
Especificamente:
"No Active Directory, verifique se a caixa de seleção Conta é confidencial e não pode ser delegada está desmarcada para usuários que acessam o aplicativo."
"Verifique se todos os computadores que fazem parte do processo Kerberos têm uma resolução de nome consistente e estão conectados pela confiança do Kerberos. Por exemplo, verifique se os computadores envolvidos no processo Kerberos estão na mesma floresta ou fazem parte de um confiança Kerberos entre florestas ".
"Verifique se o tamanho do token não excede o valor definido para a propriedade MaxTokenSize." (MaxTokenSize deve ser configurado para 65535).
O Internet Explorer 6 não pode usar o protocolo de autenticação Kerberos para se conectar a um site que usa uma porta não padrão
Também há algumas dicas excelentes no artigo a seguir.
Em particular, verificar se o cliente está conectado ao SPN esperado, usando NetMon ou KerbSpy.