Identificador de segurança - Security Identifier

No contexto da linha de sistemas operacionais Microsoft Windows NT , um Identificador de Segurança (comumente abreviado como SID ) é um identificador único e imutável de um usuário, grupo de usuários ou outra entidade de segurança . Um principal de segurança tem um único SID vitalício (em um determinado domínio) e todas as propriedades do principal, incluindo seu nome, estão associadas ao SID. Esse design permite que um principal seja renomeado (por exemplo, de "Jane Smith" para "Jane Jones") sem afetar os atributos de segurança dos objetos que se referem ao principal.

Visão geral

O Windows concede ou nega acesso e privilégios a recursos com base em listas de controle de acesso (ACLs), que usam SIDs para identificar exclusivamente os usuários e suas associações de grupo. Quando um usuário efetua login em um computador, é gerado um token de acesso que contém SIDs de usuário e grupo e o nível de privilégio do usuário. Quando um usuário solicita acesso a um recurso, o token de acesso é verificado em relação à ACL para permitir ou negar uma ação específica em um objeto específico.

Os SIDs são úteis para solucionar problemas com auditorias de segurança, servidor Windows e migrações de domínio.

O formato de um SID pode ser ilustrado usando o seguinte exemplo: "S-1-5-21-3623811015-3361044348-30300820-1013";

S 1 5 21-3623811015-3361044348-30300820 1013
A string é um SID. O nível de revisão (a versão da especificação SID). O valor de autoridade do identificador. Valor de subautoridade
Neste caso, um domínio (21) com um identificador único.

Pode haver mais de uma subautoridade,

especialmente se a conta existir em um domínio

e pertence a grupos diferentes.

Um ID relativo (RID). Qualquer grupo ou usuário que não seja criado por padrão terá um ID relativo de 1000 ou superior.

Valores de autoridade do identificador

Valor de autoridade do identificador

Os valores de autoridade do identificador conhecido são:

Decimal Nome Nome em Exibição Introduzido pela primeira vez Referências Notas
0 Autoridade Nula por exemplo, "Ninguém" (S-1-0-0)
1 Autoridade Mundial (não mostrado) por exemplo, grupos bem conhecidos como "Todos". (S-1-1-0)
2 Autoridade local (não mostrado) por exemplo, sinalizar SIDs como "CONSOLE LOGON"
3 Autoridade do Criador
4 Autoridade Não Única
5 Autoridade NT AUTORIDADE NT \ Gerenciado pelo subsistema de segurança NT. Existem muitas subautoridades, como "BUILTIN" e todos os domínios do Active Directory
7 Internet $ Internet $ \ Windows 7
9 Autoridade de gerenciamento de recursos Windows Server 2003
11 Autoridade de conta da Microsoft Conta Microsoft\ Windows 8
12 Azure Active Directory AzureAD \ Windows 10
15 SIDs de capacidade Windows 8

Windows Server 2012

Todos os SIDs de capacidade começam em S-1-15-3

Por design, um SID de recurso não é resolvido como um nome amigável.

O recurso SID mais comumente usado é o seguinte:

S-1-15-3-1024-1065365936-1281604716-3511738428-1654721687-432734479-3232135806-4053264122-3456934681

16 Etiqueta Obrigatória \ Windows Vista Usado como parte do Controle de Integridade Obrigatório
18 Identidade Afirmada

Identificando um SID de capacidade:

  • Se você encontrar o SID nos dados do registro, é um SID de capacidade. Por design, ele não será resolvido em um nome amigável.
  • Se você não encontrar o SID nos dados de registro, não é um SID de capacidade conhecido. Você pode continuar a solucionar o problema como um SID normal não resolvido. Lembre-se de que há uma pequena chance de que o SID possa ser um SID de recurso de terceiros; nesse caso, ele não será resolvido em um nome amigável.

De acordo com o suporte da Microsoft: Importante - NÃO EXCLUA SIDS de capacidade do Registro ou das permissões do sistema de arquivos. Remover um SID de recurso das permissões do sistema de arquivos ou do registro pode fazer com que um recurso ou aplicativo funcione incorretamente. Depois de remover um SID de recurso, você não pode usar a IU para adicioná-lo de volta.

S-1-5 Valores de subautoridade

Decimal Nome Nome em Exibição Introduzido pela primeira vez Referências Notas
18 LocalSystem LocalSystem Windows 7 Ex: S-1-5-18 é o conhecido sid para LocalSystem
21 Domínio
32 Comercial Windows 7 Ex: S-1-5-32-568 é o ID do grupo para IIS_IUSRS
64 Autenticação 10 - NTLM

14 - SChannel

21 - Resumo

80 Serviço NT SERVIÇO NT \ Windows Vista Pode ser "Serviço NT de conta virtual", como para instalações do SQL Server

S-1-5-80-0 corresponde a "NT SERVICE \ ALL SERVICES"

82 IIS AppPool AppPoolIdentity \ Windows 7
83 Máquinas virtuais MÁQUINA NT VIRTUAL \ Windows 7 "Máquina Virtual NT \ {guid}" onde {guid} é o GUID da VM Hyper-V

S-1-5-83-0 é o ID do grupo para "NT VIRTUAL MACHINE \ Virtual Machines"

90 Gerenciador de janelas Grupo de gerenciadores do Windows (DWM) Windows 7 Aula de gerenciador de janelas
96 Driver de fonte Windows 7 Host do driver de fonte \ UMFD-1

As contas virtuais são definidas para um conjunto fixo de nomes de classes, mas o nome da conta não está definido. Há um número quase infinito de contas disponíveis em uma conta virtual. Os nomes funcionam como "Classe da conta \ Nome da conta", portanto, "AppPoolIdentity \ Default App Pool". O SID é baseado em um hash SHA-1 do nome em minúsculas. Cada conta virtual pode receber permissões separadamente, pois cada uma é mapeada para um SID distinto. Isso evita o problema de "permissões de compartilhamento cruzado" em que cada serviço é atribuído à mesma classe NT AUTHORITY (como "NT AUTHORITY \ Network Service")

SIDs de máquina

O SID máquina (S-1-5-21) é armazenado no SEGURANÇA ramo de registo localizado na SEGURANÇA SAM Domínios \ Conta \ \ , esta chave tem dois valores de F e V . O valor V é um valor binário que tem o SID do computador embutido no final de seus dados (últimos 96 bits). (Algumas fontes afirmam que ele está armazenado na seção SAM.) Um backup está localizado em SECURITY \ Policy \ PolAcDmS \ @ .

NewSID garante que este SID esteja em um formato NT 4.0 padrão (3 subautoridades de 32 bits precedidas por três campos de autoridade de 32 bits). Em seguida, NewSID gera um novo SID aleatório para o computador. A geração de NewSID se esforça para criar um valor de 96 bits verdadeiramente aleatório, que substitui os 96 bits dos três valores de subautoridade que compõem um SID de computador.

-  Leia-me NewSID

O formato de subautoridade SID da máquina também é usado para SIDs de domínio. Uma máquina é considerada seu próprio domínio local neste caso.

SID da máquina de decodificação

O SID da máquina é armazenado em um formato de bytes brutos no registro. Para convertê-lo na forma numérica mais comum, interpreta-se como três pequenos inteiros endian de 32 bits, converte-os em decimais e adiciona-se hífens entre eles.

Exemplo
2E,43,AC,40,C0,85,38,5D,07,E5,3B,2B
1) Divida os bytes em 3 seções:
2E,43,AC,40 - C0,85,38,5D - 07,E5,3B,2B
2) Inverta a ordem dos bytes em cada seção:
40,AC,43,2E - 5D,38,85,C0 - 2B,3B,E5,07
3) Converta cada seção em decimal:
1085031214 - 1563985344 - 725345543
4) Adicione o prefixo SID da máquina:
S-1-5-21-1085031214-1563985344-725345543

Outros usos

O SID da máquina também é usado por alguns programas de avaliação gratuita, como o Start8 , para identificar o computador de forma que ele não reinicie a avaliação.

SIDs de serviço

SIDs de serviço são um recurso de isolamento de serviço , um recurso de segurança introduzido no Windows Vista e no Windows Server 2008 . Qualquer serviço com a propriedade do tipo SID "irrestrito" terá um SID específico do serviço adicionado ao token de acesso do processo do host do serviço. O objetivo dos SIDs de serviço é permitir que as permissões de um único serviço sejam gerenciadas sem a necessidade da criação de contas de serviço, uma sobrecarga administrativa.

Cada SID de serviço é um SID local no nível da máquina gerado a partir do nome do serviço usando a seguinte fórmula:

S-1-5-80-{SHA-1(service name in upper case encoded as UTF-16)}

O sc.exe comando pode ser usado para gerar um SID de serviço arbitrário:

O serviço também pode ser referido como NT SERVICE \ <service_name> (por exemplo, "NT SERVICE \ dnscache").


SIDs duplicados

Em um grupo de trabalho de computadores com Windows NT / 2K / XP, é possível que um usuário tenha acesso inesperado a arquivos compartilhados ou armazenados em um armazenamento removível. Isso pode ser evitado configurando listas de controle de acesso em um arquivo suscetível, de forma que as permissões efetivas sejam determinadas pelo SID do usuário. Se este SID de usuário for duplicado em outro computador, um usuário de um segundo computador com o mesmo SID pode ter acesso aos arquivos que o usuário de um primeiro computador protegeu. Isso geralmente pode acontecer quando os SIDs da máquina são duplicados por um clone de disco, comum para cópias piratas. Os SIDs do usuário são criados com base no SID da máquina e em um ID relativo sequencial.

Quando os computadores são associados a um domínio (Active Directory ou domínio NT, por exemplo), cada computador recebe um SID de domínio exclusivo, que é recalculado cada vez que um computador entra em um domínio. Este SID é semelhante ao SID da máquina. Como resultado, normalmente não há problemas significativos com SIDs duplicados quando os computadores são membros de um domínio, especialmente se as contas de usuário local não forem usadas. Se contas de usuários locais forem usadas, há um possível problema de segurança semelhante ao descrito acima, mas o problema é limitado aos arquivos e recursos protegidos por usuários locais, em oposição aos usuários do domínio.

SIDs duplicados geralmente não são um problema com os sistemas Microsoft Windows, embora outros programas que detectam SIDs possam ter problemas com sua segurança.

A Microsoft costumava fornecer o utilitário "NewSID" de Mark Russinovich como parte do Sysinternals para alterar o SID de uma máquina. Ele foi retirado e removido do download em 2 de novembro de 2009. A explicação de Russinovich é que nem ele nem a equipe de segurança do Windows poderiam pensar em qualquer situação em que SIDs duplicados poderiam causar qualquer problema, porque SIDs de máquina nunca são responsáveis ​​por bloquear qualquer acesso à rede .

No momento, o único mecanismo com suporte para a duplicação de discos para sistemas operacionais Windows é por meio do uso do SysPrep , que gera novos SIDs.

Veja também

Referências

links externos