Integroitu Windows -todennus - Integrated Windows Authentication
Integroitu Windows -todennus ( IWA ) on Microsoftin tuotteisiinliittyvä termi,joka viittaa SPNEGO- , Kerberos- ja NTLMSSP -todennusprotokolliin liittyenMicrosoft Windows 2000: n kanssa käyttöön otettuihinja myöhempiin Windows NT -pohjaisiin käyttöjärjestelmiinsisältyviin SSPI -toimintoihin. Termiä käytetään yleisemmin Microsoftin Internet Information Services -palvelun , Internet Explorerin ja muiden Active Directory -tietoisten sovellustenvälisiin automaattisesti todennettuihin yhteyksiin.
IWA tunnetaan myös useilla nimillä, kuten HTTP -neuvottelutodennus , NT -todennus , NTLM -todennus , toimialueen todennus , Windowsin integroitu todennus , Windows NT -haasteen/vastauksen todennus tai yksinkertaisesti Windows -todennus .
Yleiskatsaus
Integroitu Windows -todennus käyttää Windows -asiakkaiden ja -palvelimien suojausominaisuuksia. Toisin kuin Basic- tai Digest -todennus, se ei aluksi kehota käyttäjiä antamaan käyttäjänimeä ja salasanaa. Asiakastietokoneen nykyiset Windows -käyttäjätiedot toimittaa verkkoselain salausvaihdon kautta, johon liittyy hajautus Web -palvelimen kanssa. Jos todennuspöytä ei aluksi pysty tunnistamaan käyttäjää, verkkoselain pyytää käyttäjää antamaan Windows -käyttäjätilin käyttäjänimen ja salasanan.
Integroitu Windows -todennus ei ole standardi tai todennusprotokolla. Kun IWA on valittu ohjelman vaihtoehdoksi (esim . IIS -sivuston ominaisuuksien valintaikkunan Hakemistoturva -välilehdessä ), tämä tarkoittaa, että taustalla olevia suojausmekanismeja on käytettävä suosituimmuusjärjestyksessä. Jos Kerberos -palveluntarjoaja on toimiva ja Kerberos -lippu voidaan hankkia kohteelle ja kaikki siihen liittyvät asetukset sallivat Kerberos -todennuksen (esim. Intranet -sivustojen asetukset Internet Explorerissa ), yritetään Kerberos 5 -protokollaa. Muussa tapauksessa yritetään NTLMSSP -todennusta. Samoin, jos Kerberos -todennusta yritetään, mutta se epäonnistuu, yritetään NTLMSSP: tä. IWA käyttää SPNEGOa , jotta aloitteet ja hyväksyjät voivat neuvotella joko Kerberosista tai NTLMSSP: stä. Kolmannen osapuolen apuohjelmat ovat laajentaneet integroidun Windows -todennuksen paradigman UNIX-, Linux- ja Mac -järjestelmiin.
Tuetut verkkoselaimet
Integroitu Windows -todennus toimii useimpien nykyaikaisten verkkoselainten kanssa, mutta ei toimi joidenkin HTTP -välityspalvelimien kanssa . Siksi se on parasta käyttää intranetissä, joissa kaikki asiakkaat ovat samassa verkkotunnuksessa . Se voi toimia muiden verkkoselainten kanssa, jos ne on määritetty välittämään käyttäjän kirjautumistiedot palvelimelle, joka pyytää todennusta. Jos välityspalvelin itsessään vaatii NTLM-todennuksen, jotkin sovellukset, kuten Java, eivät ehkä toimi, koska protokollaa ei ole kuvattu RFC-2069: ssä välityspalvelimen todennusta varten.
- Internet Explorer 2 ja uudemmat versiot.
- Vuonna Mozilla Firefox Windows-käyttöjärjestelmissä, nimet verkkotunnuksia / sivustot johon autentikointi on siirrettäisiin voidaan syöttää (Pilkkueroteltu useita verkkotunnuksia) varten " network.negotiate-auth.trusted-URI " (Kerberos) tai " network.automatic-ntlm-auth.trusted-uris " (NTLM) -asetusnimellä about: config -sivulla. Macintosh -käyttöjärjestelmissä tämä toimii, jos sinulla on kerberos -lippu (käytä neuvottelua). Jotkin verkkosivustot saattavat myös vaatia " network.negotiate-auth.delegation-uris " -määrityksen määrittämistä .
- Opera 9.01 ja uudemmat versiot voivat käyttää NTLM/Negotiate -järjestelmää, mutta käyttävät Basic- tai Digest -todennusta, jos palvelin sitä tarjoaa.
- Google Chrome toimii 8.0 alkaen.
- Safari toimii, kun sinulla on Kerberos -lippu.
- Microsoft Edge 77 ja uudemmat.
Tuetut mobiiliselaimet
- Bitzer Secure Browser tukee Kerberosia ja NTLM SSO: ta iOS: sta ja Androidista. Sekä KINIT että PKINIT ovat tuettuja.
Katso myös
- SSPI (Security Support Provider Interface)
- NTLM (NT Lan Manager)
-
SPNEGO (yksinkertainen ja suojattu GSSAPI -neuvottelumekanismi)
- GSSAPI (Generic Security Services Application Program Interface)
Viitteet
-
^ "Microsoft Security Advisory (974926) - Credential Relaying Attacks on Integrated Windows Authentication" . Microsoft Security TechCenter. 2009-12-08. Arkistoitu alkuperäisestä päällä 19.6.2013 . Haettu 2012-11-16 .
Tässä neuvonnassa käsitellään [...] integroitua Windows -todennusta (IWA) [...]
-
^ "Q147706: LM -todennuksen poistaminen käytöstä Windows NT: ssä" . Microsoft -tuki. 2006-09-16. Arkistoitu alkuperäisestä päällä 11.17.2012 . Haettu 2012-11-16 .
[...] Windows NT tuki kahdenlaisia haaste/vastaustodennuksia: [...] LanManager (LM) -haaste/vastaus [...] Windows NT -haaste/vastaus (tunnetaan myös nimellä NTLM -haaste/vastaus) [..] .] LM -todennus ei ole yhtä vahva kuin Windows NT -todennus [...]
-
^ "IIS -todennus" . Microsoftin MSDN -kirjasto. Arkistoitu alkuperäisestä 28.11.2012 . Haettu 2012-11-16 .
Integroitu Windows -todennus (aiemmin NTLM -todennus [...]) [...]
-
^ "NTLM -yleiskatsaus" . Microsoft TechNet. 2012-02-29. Arkistoitu alkuperäisestä 2012-10-31 . Haettu 2012-11-16 .
Kun käytetään NTLM -protokollaa, resurssipalvelimen on [...] otettava yhteyttä toimialueen todennuspalveluun
-
^ "MSKB258063: Internet Explorer saattaa pyytää salasanaa" . Microsoft yhtiö. Arkistoitu alkuperäisestä 21.10.2012 . Haettu 2012-11-16 .
Windowsin integroitu todennus, Windows NT Challenge/Response (NTCR) ja Windows NT LAN Manager (NTLM) ovat samat ja niitä käytetään synonyymeinä tässä artikkelissa.
-
^ "IIS -todennus" . Microsoftin MSDN -kirjasto. Arkistoitu alkuperäisestä 28.11.2012 . Haettu 2012-11-16 .
Integroitu Windows -todennus (tunnettiin aiemmin nimellä [...] Windows NT Challenge/Response -todennus) [...]
- ^ a b c Microsoft Corporation. "Integroitu Windows -todennus (IIS 6.0)" . IIS 6.0 Tekninen viite . Arkistoitu alkuperäisestä 2009-08-23 . Haettu 2009-08-30 .
- ^ "Integroitu Windows -todennus - Gino Pipeline - SLAC Confluence" .
- ^ "Tietoja: määritykset" . MozillaZine . 27 tammikuussa 2012. arkistoituja alkuperäisestä päälle 2012-03-04 . Haettu 2012-03-02 .
- ^ "Microsoft Edgen identiteetin tuki ja kokoonpano" . Microsoft . 2020-07-15 . Haettu 2020-09-09 .