Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
BT uzmanlarına yönelik bu başvuru konusu, Güvenlik Desteği Sağlayıcısı Arabirimi (SSPI) mimarisinde kullanılan Windows kimlik doğrulama protokollerini açıklar.
Microsoft Güvenlik Desteği Sağlayıcısı Arabirimi (SSPI), Windows kimlik doğrulamasının temelini oluşturur. Kimlik doğrulaması gerektiren uygulamalar ve altyapı hizmetleri bunu sağlamak için SSPI kullanır.
SSPI, Windows Server işletim sistemlerinde Genel Güvenlik Hizmeti API'sinin (GSSAPI) uygulanmasıdır. GSSAPI hakkında daha fazla bilgi için IETF RFC Veritabanında RFC 2743 ve RFC 2744'e bakın.
Windows'da belirli kimlik doğrulama protokollerini çağıran varsayılan Güvenlik Desteği Sağlayıcıları (SSP' ler), SSPI'ye DLL olarak eklenir. Bu varsayılan SSP'ler aşağıdaki bölümlerde açıklanmıştır. SSPI ile çalışabilen ek SSP'ler eklenebilir.
Aşağıdaki görüntüde gösterildiği gibi, Windows'daki SSPI, istemci bilgisayar ile sunucu arasındaki mevcut iletişim kanalı üzerinden kimlik doğrulama belirteçlerini taşıyan bir mekanizma sağlar. güvenli bir şekilde iletişim kurabilmeleri için iki bilgisayar veya cihazın kimliğinin doğrulanması gerektiğinde, kimlik doğrulaması istekleri SSPI'ye yönlendirilir ve bu da şu anda kullanımda olan ağ protokolünden bağımsız olarak kimlik doğrulama işlemini tamamlar. SSPI saydam ikili büyük nesneleri döndürür. Bunlar uygulamalar arasında geçirilir ve bu noktada SSPI katmanına geçirilebilir. Bu nedenle SSPI, bir uygulamanın arabirimini güvenlik sistemiyle değiştirmeden bir bilgisayarda veya ağda bulunan çeşitli güvenlik modellerini kullanmasını sağlar.
Güvenlik Desteği Sağlayıcısı Arabirim Mimarisi'ni gösteren 
Aşağıdaki bölümlerde SSPI ile etkileşim kuran varsayılan SSP'ler açıklanmaktadır. SSP'ler, güvenli olmayan bir ağ ortamında güvenli iletişimi desteklemek için Windows işletim sistemlerinde farklı şekillerde kullanılır.
Bu konunun konusu arasında şunlar da bulunmaktadır:
Güvenlik Desteği Sağlayıcısı seçimi
Kerberos Güvenlik Destek Sağlayıcısı
Bu SSP yalnızca Microsoft tarafından uygulanan Kerberos sürüm 5 protokollerini kullanır. Bu protokol, Ağ Çalışma Grubu'nun RFC 4120 ve taslak düzeltmelerini temel alır. Etkileşimli oturum açmak için parola veya akıllı kart ile kullanılan endüstri standardı bir protokoldür. Ayrıca Windows'taki hizmetler için tercih edilen kimlik doğrulama yöntemidir.
Kerberos protokolü Windows 2000'den bu yana varsayılan kimlik doğrulama protokolü olduğundan, tüm etki alanı hizmetleri Kerberos SSP'yi destekler. Bu hizmetler şunlardır:
Basit Dizin Erişim Protokolü (LDAP) kullanan Active Directory sorguları
Uzak sunucu veya iş istasyonu yönetimi, Uzak Yordam Çağrısı hizmetini kullanır.
Yazdırma hizmetleri
İstemci-sunucu kimlik doğrulaması
Sunucu İleti Bloğu (SMB) protokolunu (Ortak İnternet Dosya Sistemi veya CIFS olarak da bilinir) kullanan uzak dosya erişimi
Dağıtılmış dosya sistemi yönetimi ve başvurusu
Internet Information Services'e (IIS) intranet kimlik doğrulaması
İnternet Protokolü güvenliği (IPsec) için güvenlik yetkilisi kimlik doğrulaması
Etki alanı kullanıcıları ve bilgisayarları için Active Directory Sertifika Hizmetleri'ne sertifika istekleri
Konum: %Windir%\System32\kerberos.dll
Bu sağlayıcı, bu konunun başındaki sürümler ve için geçerlidir listesinde belirlenen sürümlerin yanı sıra, Windows Server 2003 ve Windows XP'ye varsayılan olarak dahildir.
Kerberos protokolü ve Kerberos SSP için ek kaynaklar
NTLM Güvenlik Desteği Sağlayıcısı
NTLM Güvenlik Destek Sağlayıcısı (NTLM SSP), NTLM sınama yanıtı kimlik doğrulamasına izin vermek ve bütünlük ve gizlilik seçeneklerini görüşmek için Güvenlik Desteği Sağlayıcısı Arabirimi (SSPI) tarafından kullanılan bir ikili mesajlaşma protokolüdür. NTLM, Sunucu İleti Bloğu veya CIFS kimlik doğrulaması, HTTP Anlaşma kimlik doğrulaması (örneğin, İnternet Web Kimlik Doğrulaması) ve Uzaktan Yordam Çağrısı hizmeti dahil olmak üzere SSPI kimlik doğrulamasının kullanıldığı her yerde kullanılır. NTLM SSP, NTLM ve NTLM sürüm 2 (NTLMv2) kimlik doğrulama protokollerini içerir.
Desteklenen Windows işletim sistemleri aşağıdakiler için NTLM SSP'yi kullanabilir:
İstemci/sunucu kimlik doğrulaması
Yazdırma hizmetleri
CIFS (SMB) kullanarak dosya erişimi
Güvenli Uzaktan Yordam Arama hizmeti veya DCOM hizmeti
Konum: %Windir%\System32\msv1_0.dll
Bu sağlayıcı, bu konunun başındaki sürümler ve için geçerlidir listesinde belirlenen sürümlerin yanı sıra, Windows Server 2003 ve Windows XP'ye varsayılan olarak dahildir.
NTLM protokolü ve NTLM SSP için ek kaynaklar
Özet Güvenlik Desteği Sağlayıcısı
Özet kimlik doğrulaması, Basit Dizin Erişim Protokolü (LDAP) ve web kimlik doğrulaması için kullanılan bir endüstri standardıdır. Özet kimlik doğrulaması, kimlik bilgilerini ağ üzerinden MD5 karması veya ileti özeti olarak iletir.
Özet SSP (Wdigest.dll) aşağıdaki amaçlar için kullanılır:
Internet Explorer ve Internet Information Services (IIS) erişimi
LDAP sorguları
Konum: %Windir%\System32\Wdigest.dll
Bu sağlayıcı, bu konunun başındaki sürümler ve için geçerlidir listesinde belirlenen sürümlerin yanı sıra, Windows Server 2003 ve Windows XP'ye varsayılan olarak dahildir.
Özet protokolü ve Özet SSP için ek kaynaklar
Schannel Güvenlik Destek Sağlayıcısı
Güvenli Kanal (Schannel), bir kullanıcı güvenli bir web sunucusuna erişmeye çalıştığında olduğu gibi web tabanlı sunucu kimlik doğrulaması için kullanılır.
TLS protokolü, SSL protokolü, Özel İletişim Teknolojisi (PCT) protokolü ve Veri Birimi Aktarım Katmanı (DTLS) protokolü ortak anahtar şifrelemesini temel alır. Schannel tüm bu protokolleri sağlar. Tüm Schannel protokolleri bir istemci/sunucu modeli kullanır. Schannel SSP, tarafların kimliğini doğrulamak için ortak anahtar sertifikalarını kullanır. Schannel SSP, tarafların kimliğini doğrularken aşağıdaki tercih sırasına göre bir protokol seçer:
Aktarım Katmanı Güvenliği (TLS) sürüm 1.0
Aktarım Katmanı Güvenliği (TLS) sürüm 1.1
Aktarım Katmanı Güvenliği (TLS) sürüm 1.2
Güvenli Yuva Katmanı (SSL) sürüm 2.0
Güvenli Yuva Katmanı (SSL) sürüm 3.0
Özel İletişim Teknolojisi (PCT)
Not PCT varsayılan olarak devre dışı bırakılmıştır.
Seçilen protokol, istemcinin ve sunucunun destekleyebilecekleri tercih edilen kimlik doğrulama protokolüdür. Örneğin, bir sunucu tüm Schannel protokollerini destekliyorsa ve istemci yalnızca SSL 3.0 ve SSL 2.0'ı destekliyorsa, kimlik doğrulama işlemi SSL 3.0 kullanır.
DTLS, uygulama tarafından açıkça çağrıldığında kullanılır. DTLS ve Schannel sağlayıcısı tarafından kullanılan diğer protokoller hakkında daha fazla bilgi için bkz. Schannel Güvenlik Destek Sağlayıcısı Teknik Başvurusu.
Konum: %Windir%\System32\Schannel.dll
Bu sağlayıcı, bu konunun başındaki sürümler ve için geçerlidir listesinde belirlenen sürümlerin yanı sıra, Windows Server 2003 ve Windows XP'ye varsayılan olarak dahildir.
Note
TLS 1.2, bu sağlayıcıda Windows Server 2008 R2 ve Windows 7'de tanıtıldı. DTLS bu sağlayıcıda Windows Server 2012 ve Windows 8'de tanıtıldı.
TLS ve SSL protokolleri ve Schannel SSP için ek kaynaklar
Güvenlik Desteği Sağlayıcısı anlaşması yapma
Basit ve Korumalı GSS-API Anlaşma Mekanizması (SPNEGO), belirli bir kimlik doğrulama protokolünde anlaşmak için kullanılabilen Anlaşma SSP'sinin temelini oluşturur. Bir uygulama bir ağda oturum açmak için SSPI'ye çağırdığında, isteği işlemek için bir SSP belirtebilir. Uygulama Anlaşma SSP'sini belirtirse, isteği analiz eder ve müşteri tarafından yapılandırılan güvenlik ilkelerine göre isteği işlemek için uygun sağlayıcıyı seçer.
SPNEGO RFC 2478'de belirtilir.
Windows işletim sistemlerinin desteklenen sürümlerinde, Anlaşma güvenlik desteği sağlayıcısı Kerberos protokolü ile NTLM arasında seçim yapabilir. Anlaşma, kimlik doğrulamasında yer alan sistemlerden biri tarafından protokol kullanılamadığı veya çağıran uygulamanın Kerberos protokolünün kullanılması için yeterli bilgi sağlamadığı sürece varsayılan olarak Kerberos protokolünün seçilmesini sağlar.
Konum: %Windir%\System32\lsasrv.dll
Bu sağlayıcı, bu konunun başındaki sürümler ve için geçerlidir listesinde belirlenen sürümlerin yanı sıra, Windows Server 2003 ve Windows XP'ye varsayılan olarak dahildir.
Anlaşma SSP için ek kaynaklar
[MS-SPNG]: Basit ve Korumalı GSS-API Anlaşma Mekanizması (SPNEGO) Uzantıları
[MS-N2HT]: Negotiate ve Nego2 HTTP Kimlik Doğrulama Protokolü Spesifikasyonu
Kimlik Bilgisi Güvenlik Desteği Sağlayıcısı
Kimlik Bilgisi Güvenlik Hizmeti Sağlayıcısı (CredSSP), yeni Terminal Hizmetleri ve Uzak Masaüstü Hizmetleri oturumlarını başlatırken çoklu oturum açma (SSO) kullanıcı deneyimi sağlar. CredSSP, uygulamaların istemci bilgisayarındaki (istemci tarafı SSP'yi kullanarak) kullanıcıların kimlik bilgilerini istemcinin ilkelerine göre hedef sunucuya (sunucu tarafı SSP aracılığıyla) devretmesine olanak tanır. CredSSP politikaları Grup İlkesi kullanılarak yapılandırılır ve yetkilerin devredilmesi varsayılan olarak devre dışı bırakılır.
Konum: %Windir%\System32\credssp.dll
Bu sağlayıcı, bu konunun başındaki için geçerlidir listesinde belirlenen sürümlere varsayılan olarak eklenir.
Kimlik Bilgileri SSP için ek kaynaklar
[MS-CSSP]: Kimlik Bilgisi Güvenlik Desteği Sağlayıcısı (CredSSP) Protokol Belirtimi
Kimlik Bilgisi Güvenlik Hizmeti Sağlayıcısı ve Terminal Hizmetleri oturum açma için SSO
Müzakere Uzantıları Güvenlik Destek Sağlayıcısı
Negotiate Extensions (NegoExts), Microsoft ve diğer yazılım şirketleri tarafından uygulanan uygulamalar ve senaryolar için NTLM veya Kerberos protokolü dışında SSP'lerin kullanımını müzakere eden bir kimlik doğrulama paketidir.
Negotiate paketinin bu uzantısı aşağıdaki senaryolara izin verir:
Birleştirilmiş sistemde gelişmiş istemci kullanılabilirliği. Belgelere SharePoint sitelerinde erişilebilir ve tam özellikli bir Microsoft Office uygulaması kullanılarak düzenlenebilir.
Microsoft Office hizmetleri için zengin istemci desteği. Kullanıcılar Microsoft Office hizmetlerinde oturum açabilir ve tam özellikli bir Microsoft Office uygulaması kullanabilir.
Barındırılan Microsoft Exchange Server ve Outlook. Exchange Server web'de barındırıldığından etki alanı güveni kurulamadı. Outlook, kullanıcıların kimliğini doğrulamak için Windows Live hizmetini kullanır.
İstemci bilgisayarlar ve sunucular arasında zengin istemci kullanılabilirliği. İşletim sisteminin ağ ve kimlik doğrulama bileşenleri kullanılır.
Windows Negotiate paketi, NegoExts SSP'yi Kerberos ve NTLM ile aynı şekilde ele alır. NegoExts.dll başlangıçta Yerel Sistem Yetkilisi'ne (LSA) yüklenir. Bir kimlik doğrulama isteği alındığında, isteğin kaynağına bağlı olarak, NegoExts desteklenen SSP'ler arasında anlaşma yapar. Kimlik bilgilerini ve ilkeleri toplar, şifreler ve bu bilgileri güvenlik belirtecinin oluşturulduğu uygun SSP'ye gönderir.
NegoExts tarafından desteklenen SSP'ler Kerberos ve NTLM gibi tek başına SSP'ler değildir. Bu nedenle, NegoExts SSP içinde, kimlik doğrulama yöntemi herhangi bir nedenle başarısız olduğunda, bir kimlik doğrulama hatası iletisi görüntülenir veya günlüğe kaydedilir. Yeniden anlaşma veya geri dönüş kimlik doğrulama yöntemleri mümkün değildir.
Konum: %Windir%\System32\negoexts.dll
Bu sağlayıcı, Windows Server 2008 ve Windows Vista hariç olmak üzere bu konunun başındaki için geçerlidir listesinde belirlenen sürümlere varsayılan olarak dahildir.
PKU2U Güvenlik Desteği Sağlayıcısı
PKU2U protokolü, Windows 7 ve Windows Server 2008 R2'de SSP olarak tanıtıldı ve uygulandı. Bu SSP, özellikle Windows 7'de kullanıma sunulan Ev Grubu adlı medya ve dosya paylaşımı özelliği aracılığıyla eşler arası kimlik doğrulamasını etkinleştirir. Bu özellik, bir etki alanının üyesi olmayan bilgisayarlar arasında paylaşıma izin verir.
Konum: %Windir%\System32\pku2u.dll
Bu sağlayıcı, Windows Server 2008 ve Windows Vista hariç olmak üzere bu konunun başındaki için geçerlidir listesinde belirlenen sürümlere varsayılan olarak dahildir.
PKU2U protokolü ve PKU2U SSP için ek kaynaklar
Güvenlik Desteği Sağlayıcısı seçimi
Windows SSPI, yüklü Güvenlik Desteği Sağlayıcıları aracılığıyla desteklenen protokollerden herhangi birini kullanabilir. Ancak, tüm işletim sistemleri Windows Server çalıştıran herhangi bir bilgisayarla aynı SSP paketlerini desteklemediğinden, istemcilerin ve sunucuların her ikisinin de desteklediği bir protokolü kullanmak için anlaşmaları gerekir. Windows Server, istemci bilgisayarları ve uygulamaları mümkün olduğunda güçlü standartlara dayalı bir protokol olan Kerberos protokollerini kullanmayı tercih eder, ancak işletim sistemi Kerberos protokollerini desteklemeyen istemci bilgisayarların ve istemci uygulamalarının kimlik doğrulamasına izin vermemeye devam eder.
Kimlik doğrulamasının gerçekleşebilmesi için önce iletişim kurabilen iki bilgisayarın her ikisinin de destekleyebilecekleri bir protokol üzerinde anlaşmaya varması gerekir. Herhangi bir protokolün SSPI aracılığıyla kullanılabilmesi için her bilgisayarın uygun SSP'ye sahip olması gerekir. Örneğin, bir istemci bilgisayar ve sunucunun Kerberos kimlik doğrulama protokollerini kullanması için her ikisinin de Kerberos v5'i desteklemesi gerekir. Windows Server, bir bilgisayarda hangi SSP'lerin desteklendiği ve bu SSP'lerin özelliklerinin ne olduğunu belirlemek için EnumerateSecurityPackages işlevini kullanır.
Kimlik doğrulama protokolü seçimi aşağıdaki iki yoldan biriyle işlenebilir:
Tek kimlik doğrulama protokolü
Sunucuda tek bir kabul edilebilir protokol belirtildiğinde, istemci bilgisayar belirtilen protokolü desteklemelidir veya iletişim başarısız olur. Kabul edilebilir tek bir protokol belirtildiğinde, kimlik doğrulama değişimi aşağıdaki gibi gerçekleşir:
İstemci bilgisayar bir hizmete erişim isteğinde bulunur.
Sunucu isteği yanıtlar ve kullanılacak protokolü belirtir.
İstemci bilgisayar, yanıtın içeriğini inceler ve belirtilen protokolü destekleyip desteklemediğini belirlemek için denetler. İstemci bilgisayar belirtilen protokolü destekliyorsa, kimlik doğrulaması devam eder. İstemci bilgisayar protokolü desteklemiyorsa, istemci bilgisayarın kaynağa erişme yetkisi olup olmadığına bakılmaksızın kimlik doğrulaması başarısız olur.
Anlaşma seçeneği
anlaşma seçeneği, istemcinin ve sunucunun kabul edilebilir bir protokol bulmaya çalışmasına izin vermek için kullanılabilir. Bu, Basit ve Korumalı GSS-API Anlaşma Mekanizması'nı (SPNEGO) temel alır. Kimlik doğrulaması bir kimlik doğrulama protokolü için anlaşma seçeneğiyle başladığında SPNEGO değişimi aşağıdaki gibi gerçekleşir:
İstemci bilgisayar bir hizmete erişim isteğinde bulunur.
Sunucu, destekleyebilecek kimlik doğrulama protokollerinin bir listesini ve ilk tercihi olan protokole bağlı olarak bir kimlik doğrulama sınaması veya yanıtı ile yanıtlar. Örneğin, sunucu Kerberos protokol ve NTLM'yi listeleyip bir Kerberos kimlik doğrulaması yanıtı gönderebilir.
İstemci bilgisayar, yanıtın içeriğini inceler ve belirtilen protokollerden herhangi birini destekleyip desteklemediğini denetler.
İstemci bilgisayar tercih edilen protokolü destekliyorsa kimlik doğrulaması devam eder.
İstemci bilgisayar tercih edilen protokolü desteklemiyorsa ancak sunucu tarafından listelenen diğer protokollerden birini destekliyorsa, istemci bilgisayar sunucuya hangi kimlik doğrulama protokolünün desteklendiğini bildirir ve kimlik doğrulaması devam eder.
İstemci bilgisayar listelenen protokollerden hiçbirini desteklemiyorsa, kimlik doğrulama değişimi başarısız olur.