Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'occultamento è un'estensione dell'impersonificazione che consente un controllo migliore su come COM rappresenta un client tramite un proxy. Come molte forme di sicurezza WMI, è possibile impostare il mascheramento tramite le interfacce CoSetProxyBlanket e coInitializeSecurity.
COM offre le seguenti forme di mantello:
Statico
COM stabilisce l'identità del token dal token del thread o del processo nella prima chiamata al proxy. Se si usa il mascheramento statico con CoSetProxyBlanket, si imposta l'identità del proxy per tutta la durata del proxy.
Dinamico
COM riabilita l'identità del token dal thread o dal token di processo in ogni chiamata al proxy. Poiché COM controlla l'identità in ogni chiamata, il mantello dinamico consente un controllo più corretto sull'identità client. Tuttavia, il mantello dinamico è meno efficiente del mantello statico.
Quando si imposta l'oscuramento insieme al livello di delega di impersonificazione, un server può propagare l'identità di un client attraverso i server, anche se i server sono remoti. Se non si abilita il mantello, COM effettua qualsiasi chiamata da un server locale a un server remoto nel contesto del processo effettivo del server.
L'occultamento consente a WMI di impersonare un client per accedere alle risorse di rete locali e remote attraverso confini di computer multipli. WMI può passare l'identità del client a server locali e remoti, ad esempio altre istanze remote di WMI. Tali server remoti possono quindi eseguire operazioni nel contesto client iniziale.
La procedura seguente descrive come utilizzare insieme occultamento e delega.
Utilizzare l'occultamento e la delega insieme
Impostare il servizio di autenticazione su Kerberos.
Kerberos è l'unico servizio di autenticazione che supporta il mascheramento remoto e la delega. Ciò significa che il mantello e la delega possono essere usati solo nei server remoti.
Contrassegnare l'account di accesso del server come "Trusted for Delegation" nei servizi di Active Directory.
Contrassegnare l'account di accesso client come "L'account è sensibile e non può essere delegato" nei servizi Active Directory.
Ad esempio, una chiamata al View Provider, che può restituire oggetti da più istanze di WMI in più computer, può trarre vantaggio dalla delega e dall'offuscamento.