28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

14 Kapitel 1: Subjekte, Benutzer und andere Akteure<br />

In der Praxis entwickelten sich zwei Muster für SIDs. Bei integrierten, vordefinierten<br />

Identitäten wurde die Hierarchie auf eine Tiefe von zwei oder drei Teilautoritäten verkürzt.<br />

Bei echten Identitäten von anderen Prinzipalen wurde die ID-Autorität auf den<br />

Wert 5 gesetzt, und der Satz der Teilautoritäten wurde auf 4 festgelegt.<br />

Richard B. Ward, Architect<br />

<strong>Windows</strong> Core<br />

Hinter der ID-Autorität folgt in der SID die Zahl der Teilautoritäten. <strong>Die</strong> letzte davon wird<br />

als relative ID bezeichnet. <strong>Die</strong>s ist die ID des eindeutigen <strong>Sicherheit</strong>sprinzipals innerhalb<br />

des Bereichs, in dem die SID definiert wurde. Am Beispiel der folgenden SID sollte das<br />

etwas klarer werden:<br />

S-1-5-21-1534169462-1651380828-111620651-500<br />

Wie Sie sehen, beginnt die SID mit S-1-5, sie wurde also von <strong>Windows</strong> NT ausgestellt. <strong>Die</strong><br />

erste Teilautorität ist 21 (hexadezimal 0x15). <strong>Die</strong> 21 definiert dies als eine <strong>Windows</strong> NT-<br />

SID, bei der nicht garantiert wird, dass sie weltweit einmalig ist. Sie ist einmalig innerhalb<br />

der Domäne, in der sie ausgestellt wurde, aber irgendwo anders kann es SIDs geben, die<br />

genau denselben Wert haben. <strong>Die</strong> erste der Teilautoritäten ist sehr oft eine bekannte (engl.<br />

well-known) Teilautorität. Tabelle 1.2 listet die wichtigsten bekannten Teilautoritäten auf.<br />

Tabelle 1.2 Bekannte Teilautoritäten<br />

Teilautorität Beschreibung<br />

5 SIDs werden für Anmeldesitzungen ausgestellt, damit jeder Anwendung, die in einer bestimmten Anmeldesitzung<br />

läuft, Berechtigungen zugewiesen werden können. Bei diesen SIDs hat die erste Teilautorität<br />

den Wert 5, sie haben daher die Form S-1-5-5-x-y.<br />

6 Wenn sich ein Prozess als <strong>Die</strong>nst anmeldet, bekommt er eine spezielle SID in seinem Token, die darauf<br />

hinweist. <strong>Die</strong>se SID hat die Teilautorität 6, und sie lautet immer S-1-5-6.<br />

21 SECURITY_NT_NON_UNIQUE. Bezeichnet Benutzer- und Computer-SIDs, bei denen nicht garantiert ist,<br />

dass sie weltweit einmalig sind.<br />

32 SECURITY_BUILTIN_DOMAIN_RID. Bezeichnet integrierte SIDs. Zum Beispiel lautet die bekannte SID für<br />

die integrierte Gruppe Administratoren S-1-5-32-544.<br />

80 SECURITY_SERVICE_ID_BASE_RID. Bezeichnet SIDs für <strong>Die</strong>nste.<br />

Unsere SID enthält anschließend drei weitere Teilautoritäten: 1534169462, 1651380828 und<br />

111620651. <strong>Die</strong>se Werte haben isoliert betrachtet keine implizite Bedeutung, aber in ihrer<br />

Kombination geben Sie die Domäne oder den Computer an, die diese SID ausgestellt haben.<br />

<strong>Die</strong> SID für die Domäne lautet demnach S-1-5-21-1534169462-1651380828-111620651, und<br />

alle SIDs, die in dieser Domäne ausgestellt werden, beginnen mit diesem Wert und enden<br />

mit einer eindeutigen RID für den Benutzer oder Computer, für die sie stehen. In diesem Fall<br />

endet die SID mit 500. <strong>Die</strong>s ist eine bekannte RID für das integrierte Konto Administrator.<br />

501 ist die bekannte RID für das integrierte Konto Gast, und 502 die bekannte RID für das<br />

Kerberos Ticket Granting Ticket (krbtgt).

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!