作为一种认证服务,Kerberos 提供了一种验证网络上主体身份的手段。认证通常主要用作授权过程中的第一步,以确定客户端是否可以使用服务,客户端可以访问哪些对象,以及每个对象允许的访问类型。Kerberos 本身并不提供授权功能。仅凭客户端对服务的客户端票证,只用于对客户端进行身份验证,如果没有单独的授权程序,应用程序不应将其视为授权使用该服务。

可以将单独的授权方法实现为特定应用程序的访问控制功能,并可以利用应用程序服务器上的文件,基于代理的授权凭证(例如基于代理的凭证[Neu93])或其他授权服务。当 KDC 发行的授权数据元素封装时,单独经过验证的授权凭证可以嵌入到票证的授权数据中。

应用程序不应仅仅接受 Kerberos 服务器(即使是修改后的 Kerberos 服务器)发行的服务票证作为使用该服务的授权,因为在提供其他应用程序身份验证选项的环境中,或者如果与其他 KDC 进行互操作,这种应用程序可能会变得容易受到绕过此授权检查的攻击。

Kerberos 认证服务:身份验证与授权

原文地址: https://www.cveoy.top/t/topic/lQu5 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录