(Обзор ограниченного делегирования Kerberos)

В этой статье описываются новые возможности ограниченного делегирования Kerberos в Windows Server.

Описание компонента

Ограниченное делегирование Kerberos было введено в Windows Server для обеспечения более безопасной формы делегирования, которую можно использовать службами. При настройке ограниченное делегирование ограничивает службы, которым указанный сервер может действовать от имени пользователя. Для этого требуются права администратора домена, чтобы настроить учетную запись домена для службы и ограничить учетную запись одним доменом. В современных предприятиях интерфейсные службы не предназначены для интеграции только с службами в их домене.

В более ранних операционных системах администраторы домена настроили службу и администраторы служб не имели способа узнать, какие интерфейсные службы делегированы службам ресурсов, которыми они владели. При этом все интерфейсные службы, которые можно делегировать службе ресурса, являлись потенциальной точкой атаки. Если сервер, на котором размещена интерфейсная служба, скомпрометирован и при этом он настроен для делегирования службам ресурсов, службы ресурсов также могут быть скомпрометированы.

В Windows Server 2012 R2 и Windows Server 2012 возможность настройки ограниченного делегирования для службы передается администратору домена администратору службы. Таким образом, администратор серверной службы может разрешить или запретить интерфейсные службы.

Реализация протокола Kerberos windows Server 2012 R2 и Windows Server 2012 включает расширения специально для ограниченного делегирования. Расширение Service for User to Proxy (S4U2Proxy) позволяет службе использовать билет службы Kerberos, благодаря которому пользователь получает билет службы из центра распространения ключей (KDC) для внутренней службы. Эти расширения позволяют настроить ограниченное делегирование в учетной записи серверной службы, которая может находиться в другом домене. Дополнительные сведения об этих расширениях см. в разделе [MS-SFU]: расширения протокола Kerberos: служба для спецификации протокола ограниченного делегирования пользователей и ограниченного делегирования в библиотека MSDN.

Практическое применение

Ограниченное делегирование позволяет администраторам служб указывать и применять границы доверия приложений, ограничивая, где службы приложений могут действовать от имени пользователя. Администраторы служб могут указывать в настройках учетные записи служб интерфейса, которые будут делегированы во внутренние службы.

Интерфейсные службы, такие как сервер Microsoft Internet Security and Acceleration (ISA), Microsoft Forefront Threat Management Gateway, Microsoft Exchange Outlook Web Access (OWA) и Microsoft SharePoint Server могут использовать ограниченное делегирование для проверки подлинности на серверах в других доменах. Это обеспечивает поддержку передачи запросов между доменами с помощью существующей инфраструктуры Kerberos. Ограниченным делегированием Kerberos могут управлять администраторы домена или администраторы служб.

Основанное на ресурсах ограниченное делегирование в доменах

Ограниченное делегирование Kerberos позволяет предоставлять ограниченное делегирование, если интерфейсная служба и службы ресурсов не являются в одном домене. Администраторы служб могут настроить новое делегирование, указав учетные записи домена интерфейсных служб, которые могут олицетворить пользователей в объектах учетных записей служб ресурсов.

Какое значение добавляет это изменение?

Службы могут использовать ограниченное делегирование для проверки подлинности на серверах в других доменах вместо использования неограниченного делегирования. Это обеспечивает поддержку проверки подлинности для решений междоменной службы с использованием существующей инфраструктуры Kerberos, не требуя доверия к внешним службам для делегирования любой службе.

Это также сдвигает решение о том, должен ли сервер доверять источнику делегированного удостоверения от делегированного администратора домена к владельцу ресурса.

Что работает по-другому?

Изменение базового протокола позволяет осуществлять делегирование между доменами. Реализация протокола Kerberos для Windows Server 2012 R2 и Windows Server 2012 включает расширения для протокола Kerberos для пользователя в прокси-сервер (S4U2Proxy). Данный набор расширений для протокола Kerberos позволяет службе использовать билет службы Kerberos, благодаря которому пользователь получает билет службы из центра распространения ключей (KDC) для внутренней службы.

Сведения о реализации этих расширений см. в разделе [MS-SFU]: расширения протокола Kerberos: служба для спецификации протокола пользователей и ограниченного делегирования в MSDN.

Дополнительные сведения об основной последовательности сообщений для делегирования Kerberos с помощью пересланного билета предоставления билета (TGT) в сравнении с расширениями Service for User (S4U) см. в разделе Обзор протокола 1.3.3 документа «[MS-SFU]. Расширения протокола Kerberos: S4U и спецификация протокола ограниченного делегирования».

Последствия безопасности ограниченного делегирования на основе ресурсов

Ограниченное делегирование на основе ресурсов позволяет управлять делегированием администратора, которому принадлежит доступ к ресурсу. Он зависит от атрибутов службы ресурсов, а не доверенной службы для делегирования. В результате ограниченное делегирование на основе ресурсов не может использовать бит Trusted-to-Authenticate-for-Делегирование, который ранее управлял переходом протокола. KDC всегда разрешает переход протокола при выполнении ограниченного делегирования на основе ресурсов, как будто бит был задан.

Так как KDC не ограничивает переход протокола, два новых известных идентификатора SID дают этому управлению администратору ресурсов. Эти идентификаторы безопасности определяют, произошла ли переход протокола и может использоваться со стандартными списками управления доступом для предоставления или ограничения доступа по мере необходимости.

SID Description
AUTHENTICATION_AUTHORITY_ASSERTED_IDENTITY
S-1-18-1
Идентификатор безопасности, который означает, что удостоверение клиента утверждается центром проверки подлинности на основе подтверждения владения учетными данными клиента.
SERVICE_ASSERTED_IDENTITY
S-1-18-2
Идентификатор безопасности, который означает, что удостоверение клиента утверждается службой.

Серверная служба может использовать стандартные выражения ACL для определения способа проверки подлинности пользователя.

Как настроить ограниченное делегирование на основе ресурсов?

Чтобы настроить службу ресурсов для предоставления внешним службам доступа к ресурсам от имени пользователей, используйте командлеты Windows PowerShell.

  • Чтобы получить список субъектов, используйте командлеты Get-ADComputer, Get-ADServiceAccount и Get-ADUser с параметром Properties PrincipalsAllowedToDelegateToAccount .

  • Чтобы настроить службу ресурсов, используйте командлеты New-ADComputer, New-ADServiceAccount, New-ADUser, Set-ADComputer, Set-ADServiceAccount и Set-ADUser с параметром PrincipalsAllowedToDelegateToAccount .