Nei modelli di autenticazione SAML e Kerberos, esiste una comprensione esplicita dell'autorità che ha autenticato l'utente e ha rilasciato le credenziali per essere considerate affidabili dai sistemi a valle. Ai fini della propagazione dell'identità, i diritti del sistema a valle di impersonare l'utente possono essere strettamente controllati all'interno dell'architettura della soluzione e dei domini di identità associati.
Per quanto posso dire, la completezza dei modelli SAML e Kerberos non fa parte dell'approccio JWT. JWT sembra essere un meccanismo che fornisce funzionalità abbastanza simili a Kerberos, ma senza la funzionalità di supporto di un KDE definito.
Mi manca qualcosa? JWT è basato su una "rete di fiducia" o ogni implementazione di JWT è responsabile della definizione del proprio meccanismo di autenticazione affidabile e così via?