Integroitu Windows -todennus - Integrated Windows Authentication

Integroitu Windows -todennus ( IWA ) on Microsoftin tuotteisiinliittyvä termi,joka viittaa SPNEGO- , Kerberos- ja NTLMSSP -todennusprotokolliin liittyenMicrosoft Windows 2000: n kanssa käyttöön otettuihinja myöhempiin Windows NT -pohjaisiin käyttöjärjestelmiinsisältyviin SSPI -toimintoihin. Termiä käytetään yleisemmin Microsoftin Internet Information Services -palvelun , Internet Explorerin ja muiden Active Directory -tietoisten sovellustenvälisiin automaattisesti todennettuihin yhteyksiin.

IWA tunnetaan myös useilla nimillä, kuten HTTP -neuvottelutodennus , NT -todennus , NTLM -todennus , toimialueen todennus , Windowsin integroitu todennus , Windows NT -haasteen/vastauksen todennus tai yksinkertaisesti Windows -todennus .

Yleiskatsaus

Integroitu Windows -todennus käyttää Windows -asiakkaiden ja -palvelimien suojausominaisuuksia. Toisin kuin Basic- tai Digest -todennus, se ei aluksi kehota käyttäjiä antamaan käyttäjänimeä ja salasanaa. Asiakastietokoneen nykyiset Windows -käyttäjätiedot toimittaa verkkoselain salausvaihdon kautta, johon liittyy hajautus Web -palvelimen kanssa. Jos todennuspöytä ei aluksi pysty tunnistamaan käyttäjää, verkkoselain pyytää käyttäjää antamaan Windows -käyttäjätilin käyttäjänimen ja salasanan.

Integroitu Windows -todennus ei ole standardi tai todennusprotokolla. Kun IWA on valittu ohjelman vaihtoehdoksi (esim . IIS -sivuston ominaisuuksien valintaikkunan Hakemistoturva -välilehdessä ), tämä tarkoittaa, että taustalla olevia suojausmekanismeja on käytettävä suosituimmuusjärjestyksessä. Jos Kerberos -palveluntarjoaja on toimiva ja Kerberos -lippu voidaan hankkia kohteelle ja kaikki siihen liittyvät asetukset sallivat Kerberos -todennuksen (esim. Intranet -sivustojen asetukset Internet Explorerissa ), yritetään Kerberos 5 -protokollaa. Muussa tapauksessa yritetään NTLMSSP -todennusta. Samoin, jos Kerberos -todennusta yritetään, mutta se epäonnistuu, yritetään NTLMSSP: tä. IWA käyttää SPNEGOa , jotta aloitteet ja hyväksyjät voivat neuvotella joko Kerberosista tai NTLMSSP: stä. Kolmannen osapuolen apuohjelmat ovat laajentaneet integroidun Windows -todennuksen paradigman UNIX-, Linux- ja Mac -järjestelmiin.

Tuetut verkkoselaimet

Integroitu Windows -todennus toimii useimpien nykyaikaisten verkkoselainten kanssa, mutta ei toimi joidenkin HTTP -välityspalvelimien kanssa . Siksi se on parasta käyttää intranetissä, joissa kaikki asiakkaat ovat samassa verkkotunnuksessa . Se voi toimia muiden verkkoselainten kanssa, jos ne on määritetty välittämään käyttäjän kirjautumistiedot palvelimelle, joka pyytää todennusta. Jos välityspalvelin itsessään vaatii NTLM-todennuksen, jotkin sovellukset, kuten Java, eivät ehkä toimi, koska protokollaa ei ole kuvattu RFC-2069: ssä välityspalvelimen todennusta varten.

  • Internet Explorer 2 ja uudemmat versiot.
  • Vuonna Mozilla Firefox Windows-käyttöjärjestelmissä, nimet verkkotunnuksia / sivustot johon autentikointi on siirrettäisiin voidaan syöttää (Pilkkueroteltu useita verkkotunnuksia) varten " network.negotiate-auth.trusted-URI " (Kerberos) tai " network.automatic-ntlm-auth.trusted-uris " (NTLM) -asetusnimellä about: config -sivulla. Macintosh -käyttöjärjestelmissä tämä toimii, jos sinulla on kerberos -lippu (käytä neuvottelua). Jotkin verkkosivustot saattavat myös vaatia " network.negotiate-auth.delegation-uris " -määrityksen määrittämistä .
  • Opera 9.01 ja uudemmat versiot voivat käyttää NTLM/Negotiate -järjestelmää, mutta käyttävät Basic- tai Digest -todennusta, jos palvelin sitä tarjoaa.
  • Google Chrome toimii 8.0 alkaen.
  • Safari toimii, kun sinulla on Kerberos -lippu.
  • Microsoft Edge 77 ja uudemmat.

Tuetut mobiiliselaimet

  • Bitzer Secure Browser tukee Kerberosia ja NTLM SSO: ta iOS: sta ja Androidista. Sekä KINIT että PKINIT ovat tuettuja.

Katso myös

  • SSPI (Security Support Provider Interface)
  • NTLM (NT Lan Manager)
  • SPNEGO (yksinkertainen ja suojattu GSSAPI -neuvottelumekanismi)
    • GSSAPI (Generic Security Services Application Program Interface)

Viitteet

  1. ^ "Microsoft Security Advisory (974926) - Credential Relaying Attacks on Integrated Windows Authentication" . Microsoft Security TechCenter. 2009-12-08. Arkistoitu alkuperäisestä päällä 19.6.2013 . Haettu 2012-11-16 . Tässä neuvonnassa käsitellään [...] integroitua Windows -todennusta (IWA) [...]
  2. ^ "Q147706: LM -todennuksen poistaminen käytöstä Windows NT: ssä" . Microsoft -tuki. 2006-09-16. Arkistoitu alkuperäisestä päällä 11.17.2012 . Haettu 2012-11-16 . [...] Windows NT tuki kahdenlaisia ​​haaste/vastaustodennuksia: [...] LanManager (LM) -haaste/vastaus [...] Windows NT -haaste/vastaus (tunnetaan myös nimellä NTLM -haaste/vastaus) [..] .] LM -todennus ei ole yhtä vahva kuin Windows NT -todennus [...]
  3. ^ "IIS -todennus" . Microsoftin MSDN -kirjasto. Arkistoitu alkuperäisestä 28.11.2012 . Haettu 2012-11-16 . Integroitu Windows -todennus (aiemmin NTLM -todennus [...]) [...]
  4. ^ "NTLM -yleiskatsaus" . Microsoft TechNet. 2012-02-29. Arkistoitu alkuperäisestä 2012-10-31 . Haettu 2012-11-16 . Kun käytetään NTLM -protokollaa, resurssipalvelimen on [...] otettava yhteyttä toimialueen todennuspalveluun
  5. ^ "MSKB258063: Internet Explorer saattaa pyytää salasanaa" . Microsoft yhtiö. Arkistoitu alkuperäisestä 21.10.2012 . Haettu 2012-11-16 . Windowsin integroitu todennus, Windows NT Challenge/Response (NTCR) ja Windows NT LAN Manager (NTLM) ovat samat ja niitä käytetään synonyymeinä tässä artikkelissa.
  6. ^ "IIS -todennus" . Microsoftin MSDN -kirjasto. Arkistoitu alkuperäisestä 28.11.2012 . Haettu 2012-11-16 . Integroitu Windows -todennus (tunnettiin aiemmin nimellä [...] Windows NT Challenge/Response -todennus) [...]
  7. ^ a b c Microsoft Corporation. "Integroitu Windows -todennus (IIS 6.0)" . IIS 6.0 Tekninen viite . Arkistoitu alkuperäisestä 2009-08-23 . Haettu 2009-08-30 .
  8. ^ "Integroitu Windows -todennus - Gino Pipeline - SLAC Confluence" .
  9. ^ "Tietoja: määritykset" . MozillaZine . 27 tammikuussa 2012. arkistoituja alkuperäisestä päälle 2012-03-04 . Haettu 2012-03-02 .
  10. ^ "Microsoft Edgen identiteetin tuki ja kokoonpano" . Microsoft . 2020-07-15 . Haettu 2020-09-09 .

Ulkoiset linkit