Pemeriksaan Akses Caching

Ketika aplikasi melakukan pemeriksaan akses dengan memanggil fungsi AuthzAccessCheck, hasil pemeriksaan akses tersebut dapat di-cache. Ketika parameter pAuthzHandle dari fungsi AuthzAccessCheck tidak NULL, fungsi ini melakukan pemeriksaan akses terpisah dengan ACCESS_MASK yang diminta MAXIMUM_ALLOWED, dan menyimpan hasil dari pemeriksaan tersebut dalam cache. Handle ke hasil pemeriksaan tersebut kemudian dapat diteruskan sebagai parameter AuthzHandle ke fungsi AuthzCachedAccessCheck. Ini memungkinkan pemeriksaan akses yang lebih cepat untuk klien tertentu dan deskriptor keamanan .

Hanya bagian statis dari pemeriksaan akses yang dapat di-cache. Setiap panggilan balik entri kontrol akses (ACE) atau ACE yang berisi SID PRINCIPAL_SELF harus dievaluasi untuk setiap pemeriksaan akses.

Variabel atribut harus dalam bentuk ekspresi saat digunakan dengan operator logis; jika tidak, mereka dievaluasi sebagai tidak diketahui.

Contoh

Contoh berikut memeriksa akses terhadap hasil cache dari pemeriksaan akses sebelumnya. Pemeriksaan akses sebelumnya dilakukan dalam contoh di Memeriksa Akses dengan API Authz.

BOOL CheckCachedAccess(AUTHZ_CLIENT_CONTEXT_HANDLE hClientContext)
{
    #define MY_MAX 4096


    PSECURITY_DESCRIPTOR                pSecurityDescriptor = NULL;
    ULONG                                cbSecurityDescriptorSize = 0;
    AUTHZ_ACCESS_REQUEST                Request;
    CHAR                                ReplyBuffer[MY_MAX];
    CHAR                                CachedReplyBuffer[MY_MAX];
    PAUTHZ_ACCESS_REPLY                    pReply = (PAUTHZ_ACCESS_REPLY)ReplyBuffer;
    PAUTHZ_ACCESS_REPLY                    pCachedReply = (PAUTHZ_ACCESS_REPLY)CachedReplyBuffer;
    DWORD                                AuthzError =0;
    AUTHZ_ACCESS_CHECK_RESULTS_HANDLE    hCached;

    //Allocate memory for the access request structure.
    RtlZeroMemory(&Request, sizeof(AUTHZ_ACCESS_REQUEST));

    //Set up the access request structure.
    Request.DesiredAccess = READ_CONTROL;
    
    //Allocate memory for the initial access reply structure.
    RtlZeroMemory(ReplyBuffer, MY_MAX);

    //Set up the access reply structure.
    pReply->ResultListLength = 1;
    pReply->Error = (PDWORD) ((PCHAR) pReply + sizeof(AUTHZ_ACCESS_REPLY));
    pReply->GrantedAccessMask = (PACCESS_MASK) (pReply->Error + pReply->ResultListLength);
    pReply->SaclEvaluationResults = NULL;

    //Allocate memory for the cached access reply structure.
    RtlZeroMemory(ReplyBuffer, MY_MAX);

    //Set up the cached access reply structure.
    pCachedReply->ResultListLength = 1;
    pCachedReply->Error = (PDWORD) ((PCHAR) pCachedReply + sizeof(AUTHZ_ACCESS_REPLY));
    pCachedReply->GrantedAccessMask = (PACCESS_MASK) (pCachedReply->Error + pCachedReply->ResultListLength);
    pCachedReply->SaclEvaluationResults = NULL;

    //Create security descriptor.
    if(!ConvertStringSecurityDescriptorToSecurityDescriptor(
        L"O:LAG:BAD:(A;;RC;;;BA)",
        SDDL_REVISION_1,
        &pSecurityDescriptor,
        NULL))
    {
        printf_s("ConvertStringSecurityDescriptorToSecurityDescriptor failed with %d\n", GetLastError()); 
        return FALSE;
    }

    //Call AuthzAccessCheck and cache results.
    if(!AuthzAccessCheck(
        0,
        hClientContext,
        &Request,
        NULL,
        pSecurityDescriptor,
        NULL,
        0,
        pReply,
        &hCached))
    {
        printf_s("AuthzAccessCheck failed with %d\n", GetLastError());
        
    LocalFree(pSecurityDescriptor);
        
        return FALSE;
    }

    //Call AuthzCachedAccessCheck with the cached result from the previous call.
    if(!AuthzCachedAccessCheck(
        0,
        hCached,
        &Request,
        NULL,
        pCachedReply))
    {
        printf_s("AuthzCachedAccessCheck failed with %d\n", GetLastError());
        
        LocalFree(pSecurityDescriptor);
    AuthzFreeHandle(hCached);
    
        return FALSE;
    }

    //Print results.
    if(*pCachedReply->GrantedAccessMask & READ_CONTROL)
    {
        printf_s("Access granted.\n");
    }
    else
    {
        printf_s("Access denied.\n");
    }


  LocalFree(pSecurityDescriptor);
  AuthzFreeHandle(hCached);
    return TRUE;

}

Menambahkan SID ke Konteks Klien

Memeriksa Akses dengan Authz API

Menginisialisasi Konteks Klien

Melakukan Kueri Terhadap Konteks Klien