Geïntegreerde Windows-verificatie - Integrated Windows Authentication

Geïntegreerde Windows-authenticatie ( IWA ) is een term die wordt geassocieerd met Microsoft- producten en verwijst naar de SPNEGO- , Kerberos- en NTLMSSP- authenticatieprotocollen met betrekking tot SSPI- functionaliteit die is geïntroduceerd met Microsoft Windows 2000 en is opgenomen in latere Windows NT- besturingssystemen. De term wordt vaker gebruikt voor de automatisch geverifieerde verbindingen tussen Microsoft Internet Information Services , Internet Explorer en andere Active Directory- bewuste toepassingen.

IWA is ook bekend onder verschillende namen, zoals HTTP Negotiate-authenticatie , NT-authenticatie , NTLM-authenticatie , domeinauthenticatie , Windows Integrated Authentication , Windows NT Challenge/Response-authenticatie of gewoon Windows-authenticatie .

Overzicht

Geïntegreerde Windows-verificatie maakt gebruik van de beveiligingsfuncties van Windows-clients en -servers. In tegenstelling tot Basic- of Digest-authenticatie, wordt de gebruiker in eerste instantie niet gevraagd om een ​​gebruikersnaam en wachtwoord. De huidige Windows-gebruikersinformatie op de clientcomputer wordt geleverd door de webbrowser via een cryptografische uitwisseling met hashing met de webserver. Als de authenticatie-uitwisseling aanvankelijk de gebruiker niet identificeert, zal de webbrowser de gebruiker vragen om een ​​gebruikersnaam en wachtwoord voor een Windows-gebruikersaccount.

Geïntegreerde Windows-verificatie zelf is geen standaard of verificatieprotocol. Wanneer IWA is geselecteerd als een optie van een programma (bijvoorbeeld op het tabblad Directorybeveiliging van het dialoogvenster IIS- site-eigenschappen), betekent dit dat onderliggende beveiligingsmechanismen in een voorkeursvolgorde moeten worden gebruikt. Als de Kerberos- provider functioneel is en een Kerberos-ticket kan worden verkregen voor het doel, en alle bijbehorende instellingen toestaan ​​dat Kerberos-authenticatie plaatsvindt (bijvoorbeeld instellingen voor intranetsites in Internet Explorer ), zal het Kerberos 5-protocol worden geprobeerd. Anders wordt NTLMSSP- verificatie geprobeerd. Evenzo, als Kerberos-verificatie wordt geprobeerd, maar het mislukt, wordt NTLMSSP geprobeerd. IWA gebruikt SPNEGO om initiatiefnemers en acceptanten te laten onderhandelen over Kerberos of NTLMSSP. Hulpprogramma's van derden hebben het geïntegreerde Windows-verificatieparadigma uitgebreid naar UNIX-, Linux- en Mac-systemen.

Ondersteunde webbrowsers

Geïntegreerde Windows-verificatie werkt met de meeste moderne webbrowsers, maar werkt niet via sommige HTTP- proxyservers . Daarom is het het beste voor gebruik in intranetten waar alle clients zich binnen één domein bevinden . Het kan werken met andere webbrowsers als ze zijn geconfigureerd om de aanmeldingsgegevens van de gebruiker door te geven aan de server die om verificatie vraagt. Waar een proxy zelf NTLM-authenticatie vereist, werken sommige toepassingen zoals Java mogelijk niet omdat het protocol niet is beschreven in RFC-2069 voor proxy-authenticatie.

  • Internet Explorer 2 en latere versies.
  • In Mozilla Firefox op Windows-besturingssystemen kunnen de namen van de domeinen/websites waaraan de authenticatie moet worden doorgegeven, worden ingevoerd (door komma's gescheiden voor meerdere domeinen) voor de " network.negotiate-auth.trusted-uris " (voor Kerberos) of in de " network.automatic-ntlm-auth.trusted-uris " (NTLM) voorkeursnaam op de about:config pagina. Op de Macintosh-besturingssystemen werkt dit als je een kerberos-ticket hebt (gebruik onderhandelen). Sommige websites vereisen mogelijk ook het configureren van de " network.negotiate-auth.delegation-uris ".
  • Opera 9.01 en latere versies kunnen NTLM/Negotiate gebruiken, maar zullen Basic- of Digest-authenticatie gebruiken als dat door de server wordt aangeboden.
  • Google Chrome werkt vanaf 8.0.
  • Safari werkt, als je eenmaal een Kerberos-ticket hebt.
  • Microsoft Edge 77 en hoger.

Ondersteunde mobiele browsers

  • Bitzer Secure Browser ondersteunt Kerberos en NTLM SSO van iOS en Android. Zowel KINIT als PKINIT worden ondersteund.

Zie ook

  • SSPI (Security Support Provider Interface)
  • NTLM (NT Lan-manager)
  • SPNEGO (eenvoudig en beschermd GSSAPI-onderhandelingsmechanisme)
    • GSSAPI (Generic Security Services Application Program Interface)

Referenties

  1. ^ "Microsoft Security Advisory (974926) - Credential Relaying Attacks op Integrated Windows Authentication" . Microsoft Security TechCenter. 2009-12-08. Gearchiveerd van het origineel op 19-06-2013 . Ontvangen 2012-11-16 . Dit advies heeft betrekking op [...] Integrated Windows Authentication (IWA) [...]
  2. ^ "Q147706: LM-authenticatie uitschakelen op Windows NT" . Microsoft-ondersteuning. 2006-09-16. Gearchiveerd van het origineel op 2012-11-17 . Ontvangen 2012-11-16 . [...] Windows NT ondersteunde twee soorten challenge/respons-authenticatie: [...] LanManager (LM) challenge/respons [...] Windows NT challenge/respons (ook bekend als NTLM challenge/respons) [.. .] LM-authenticatie is niet zo sterk als Windows NT-authenticatie [...]
  3. ^ "IIS-verificatie" . Microsoft MSDN-bibliotheek. Gearchiveerd van het origineel op 28-11-2012 . Ontvangen 2012-11-16 . Geïntegreerde Windows-authenticatie (voorheen bekend als NTLM-authenticatie [...]) [...]
  4. ^ "NTLM-overzicht" . Microsoft TechNet. 2012-02-29. Gearchiveerd van het origineel op 31-10-2012 . Ontvangen 2012-11-16 . Wanneer het NTLM-protocol wordt gebruikt, moet een bronserver [...] Contact opnemen met een domeinverificatieservice
  5. ^ "MSKB258063: Internet Explorer kan u om een ​​wachtwoord vragen" . Microsoft Corporation. Gearchiveerd van het origineel op 21-10-2012 . Ontvangen 2012-11-16 . Windows Integrated-verificatie, Windows NT Challenge/Response (NTCR) en Windows NT LAN Manager (NTLM) zijn hetzelfde en worden in dit artikel als synoniemen gebruikt.
  6. ^ "IIS-verificatie" . Microsoft MSDN-bibliotheek. Gearchiveerd van het origineel op 28-11-2012 . Ontvangen 2012-11-16 . Geïntegreerde Windows-authenticatie (voorheen bekend als [...] Windows NT Challenge/Response-authenticatie) [...]
  7. ^ a b c Microsoft Corporation. "Geïntegreerde Windows-verificatie (IIS 6.0)" . IIS 6.0 Technische referentie . Gearchiveerd van het origineel op 23-08-2009 . Ontvangen 30-08-2009 .
  8. ^ "Geïntegreerde Windows-verificatie - Gino Pipeline - SLAC Confluence" .
  9. ^ "Over:config-items" . MozillaZine . 27 januari 2012. Gearchiveerd van het origineel op 04-03-2012 . Ontvangen 02-03-2012 .
  10. ^ "Microsoft Edge identiteitsondersteuning en configuratie" . Microsoft . 2020-07-15 . Ontvangen 2020-09-09 .

Externe links