Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan kemampuan baru untuk delegasi yang dibatasi Kerberos di Windows Server.
Deskripsi fitur
Delegasi yang dibatasi Kerberos diperkenalkan di Windows Server untuk menyediakan bentuk delegasi yang lebih aman yang dapat digunakan oleh layanan. Saat dikonfigurasi, delegasi yang dibatasi membatasi layanan tempat server yang ditentukan dapat bertindak atas nama pengguna. Ini memerlukan hak istimewa admin domain untuk mengonfigurasi akun domain untuk layanan dan membatasi akun ke satu domain. Di perusahaan modern, layanan front-end tidak dirancang untuk diintegrasikan hanya dengan layanan di domain mereka.
Dalam sistem operasi sebelumnya, admin domain mengonfigurasi layanan, dan admin layanan tidak memiliki cara untuk mengetahui layanan front-end mana yang didelegasikan ke layanan sumber daya yang mereka miliki. Dan layanan front-end apa pun yang dapat mendelegasikan ke layanan sumber daya mewakili titik serangan potensial. Jika server yang menghosting layanan front-end disusupi, dan dikonfigurasi untuk mendelegasikan ke layanan sumber daya, layanan sumber daya juga dapat disusupi.
Di Windows Server 2012 R2 dan Windows Server 2012, kemampuan untuk mengonfigurasi delegasi yang dibatasi untuk layanan ditransfer dari admin domain ke admin layanan. Dengan cara ini, administrator layanan back-end dapat mengizinkan atau menolak layanan front-end.
Implementasi Windows Server 2012 R2 dan Windows Server 2012 dari protokol Kerberos mencakup ekstensi khusus untuk delegasi yang dibatasi. Layanan untuk User to Proxy (S4U2Proxy) memungkinkan layanan untuk menggunakan tiket layanan Kerberos-nya bagi pengguna untuk mendapatkan tiket layanan dari Key Distribution Center (KDC) ke layanan back-end. Ekstensi ini memungkinkan delegasi yang dibatasi untuk dikonfigurasi pada akun layanan back-end, yang dapat berada di domain lain. Untuk informasi lebih lanjut tentang ekstensi ini, lihat [MS-SFU]: Ekstensi Protokol Kerberos: Layanan untuk Pengguna dan Spesifikasi Protokol Delegasi Terbatas di Pustaka MSDN.
Aplikasi praktis
Delegasi yang dibatasi memungkinkan admin layanan menentukan dan menerapkan batas kepercayaan aplikasi dengan membatasi di mana layanan aplikasi dapat bertindak atas nama pengguna. Administrator layanan dapat mengonfigurasi akun layanan front-end mana yang dapat mendelegasikan ke layanan back-end mereka.
Layanan front-end seperti Microsoft Internet Security and Acceleration (ISA) Server, Microsoft Forefront Threat Management Gateway, Microsoft Exchange Outlook Web Access (OWA), dan Microsoft SharePoint Server dapat menggunakan delegasi terbatas untuk mengautentikasi ke server di domain lain. Ini menyediakan dukungan untuk solusi layanan di seluruh domain dengan menggunakan infrastruktur Kerberos yang ada. Delegasi yang dibatasi Kerberos dapat dikelola oleh administrator domain atau administrator layanan.
Delegasi berbasis sumber daya yang dibatasi di seluruh domain
Delegasi yang dibatasi Kerberos memungkinkan Anda memberikan delegasi yang dibatasi saat layanan front-end dan layanan sumber daya tidak berada di domain yang sama. Administrator layanan dapat mengonfigurasi delegasi baru dengan menentukan akun domain layanan front-end yang dapat meniru pengguna pada objek akun layanan sumber daya.
Nilai apa yang ditambahkan perubahan ini?
Layanan dapat menggunakan delegasi yang dibatasi untuk mengautentikasi ke server di domain lain alih-alih menggunakan delegasi yang tidak dibatasi. Ini memberikan dukungan autentikasi untuk solusi layanan lintas domain menggunakan infrastruktur Kerberos yang ada tanpa memerlukan kepercayaan pada layanan front-end untuk mendelegasikan ke layanan apa pun.
Ini juga mengalihkan keputusan apakah server harus mempercayai sumber identitas yang didelegasikan dari administrator domain asal ke pemilik sumber daya.
Apa yang bekerja secara berbeda?
Perubahan dalam protokol dasar memungkinkan delegasi dengan pembatasan di seluruh domain. Implementasi Windows Server 2012 R2 dan Windows Server 2012 dari protokol Kerberos mencakup ekstensi ke protokol Layanan untuk Pengguna ke Proksi (S4U2Proxy). Ini adalah serangkaian ekstensi ke protokol Kerberos yang memungkinkan layanan untuk menggunakan tiket layanan Kerberos-nya bagi pengguna untuk mendapatkan tiket layanan dari Key Distribution Center (KDC) ke layanan back-end.
Untuk informasi implementasi tentang ekstensi ini, lihat [MS-SFU]: Ekstensi Protokol Kerberos: Layanan untuk Spesifikasi Protokol Delegasi Pengguna dan Dibatasi di MSDN.
Untuk informasi selengkapnya tentang urutan pesan dasar untuk delegasi Kerberos dengan tiket pemberian tiket yang diteruskan (TGT) dibandingkan dengan ekstensi Service for User (S4U), lihat bagian 1.3.3 Gambaran Umum Protokol di [MS-SFU]: Ekstensi Protokol Kerberos: Layanan untuk Pengguna dan Spesifikasi Protokol Delegasi Terbatas.
Implikasi Keamanan Delegasi Yang Dibatasi Berbasis Sumber Daya
Delegasi yang dibatasi berbasis sumber daya memberikan kontrol delegasi kepada administrator yang memiliki sumber daya yang diakses. Ini tergantung pada atribut layanan sumber daya daripada layanan yang dipercaya untuk mendelegasikan. Akibatnya, delegasi yang dibatasi berbasis sumber daya tidak dapat menggunakan bit Trusted-to-Authenticate-for-Delegation yang sebelumnya mengontrol transisi protokol. KDC selalu memungkinkan transisi protokol saat melakukan delegasi yang dibatasi berbasis sumber daya seolah-olah bit diatur.
Karena KDC tidak membatasi transisi protokol, dua SID terkenal baru memberikan kontrol ini kepada administrator sumber daya. SID ini mengidentifikasi apakah transisi protokol telah terjadi, dan dapat digunakan dengan daftar kontrol akses standar untuk memberikan atau membatasi akses sesuai kebutuhan.
| SID | Description |
|---|---|
| AUTHENTICATION_AUTHORITY_ASSERTED_IDENTITY S-1-18-1 |
SID yang berarti identitas klien ditegaskan oleh otoritas autentikasi berdasarkan bukti kepemilikan kredensial klien. |
| SERVICE_ASSERTED_IDENTITY S-1-18-2 |
SID yang berarti identitas klien dinyatakan oleh layanan. |
Layanan backend dapat menggunakan ekspresi ACL standar untuk menentukan bagaimana pengguna diautentikasi.
Bagaimana Anda mengonfigurasi Delegasi Yang Dibatasi Berbasis Sumber Daya?
Untuk mengonfigurasi layanan sumber daya untuk membiarkan layanan front-end mengakses sumber daya atas nama pengguna, gunakan cmdlet Windows PowerShell.
Untuk mengambil daftar prinsipal, gunakan cmdlet Get-ADComputer, Get-ADServiceAccount, dan Get-ADUser dengan parameter Properties PrincipalsAllowedToDelegateToAccount .
Untuk mengonfigurasi layanan sumber daya, gunakan cmdlet New-ADComputer, New-ADServiceAccount, New-ADUser, Set-ADComputer, Set-ADServiceAccount, dan Set-ADUser dengan parameter PrincipalsAllowedToDelegateToAccount .