@NilsK: Ich habe ehrlich gesagt nur wenig Motivation für eine Metadiskussion, lasse uns bitte auf technische Lösungsansätze beschränken.
Nur kurz: Das, was ich als "strikte Anforderung" beschrieben habe, _ist_ eine Entscheidung auf höchster Projektebene. War jetzt nicht unsere präferierte Lösung, aber das tut an dieser Stelle nichts zur Sache. Ich weiß, dass die Architektur sagen wir mal komplex/herausfordernd werden wird, aber da müssen wir jetzt nunmal durch.
Vielleicht hilft es dir, die Problemstellung max. abstrakt zu beschreiben, wie es 1:1 aus den bisherigen Entscheiden kommt:
Personen, die in einer Organisation (Hier müssen 8 eingebunden werden) mit AD, ADFS inkl. einer IdP für SAML, organisiert sind, müssen eine Win32 Anwendung bedienen, die in einer völlig externen Umgebung (technisch wie organisatorisch) läuft. Daneben muss SSO unterstützt werden, das heißt, wenn sich sich die Person an ihren Client der Organisation anmeldet muss diese Person ohne weitere Eingabe von Logindaten diese Win32 Anwendung verwenden können. Diese externe Umgebung soll als SP dienen. AD-Thrusts etc. sind explizit _nicht_ erwünscht.
Kurzzusammenfassung ist eben:
[quote]
Wir haben die strikte Anforderung erhalten, dass man via SAML-Token Zugriff auf eine Windows Applikation erhält, die in einer "fremden" Umgebung lebt.
[/quote]
Zu deinem letzten Satz:
[quote]
selbst krude Hacks entwerfen, die Sicherheitsmechanismen außer Kraft setzen
[/quote]
An welcher Stelle siehst du einen kruden Hack, an welcher Stelle werden Sicherheitsmechanismen außer Kraft gesetzt? Ah, falls das zu einem Missverständnis geführt hat: Die VNC "Lösung" ist jetzt wirklich nicht das, was wir planen umzusetzen.