28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Authentifizierung und Autorisierung 493<br />

authPersistSingleRequest können Sie auf "false" (Standardwert) setzen, um die Authentifizierung<br />

über mehrere Anforderungen innerhalb einer einzigen Sitzung aufrechtzuerhalten.<br />

Ist es auf "true" gesetzt, ist bei jeder Anforderung eine erneute Authentifizierung<br />

erforderlich, sogar innerhalb derselben Browsersitzung. Wenn Sie dieses Attribut<br />

auf irgendeinen anderen Wert als die Standardeinstellung "false" setzen, produzieren Sie<br />

damit im Allgemeinen mehr Verärgerung als <strong>Sicherheit</strong>.<br />

authPersistNonNTLM können Sie auf "false" (Standardwert) setzen, um Nicht-NTLM-<br />

Token (zum Beispiel Kerberos) über mehrere aufeinanderfolgende Anforderungen<br />

innerhalb derselben Sitzung beizubehalten. Mit "true" ist bei jeder Anforderung eine<br />

erneute Authentifizierung notwendig.<br />

useKernelMode können Sie auf "true" (Standardwert) setzen, falls die Authentifizierung<br />

im Kernmodus ausgeführt werden soll, andernfalls auf "false".<br />

providers ist eine Auflistung, in der Sie Elemente hinzufügen, einzelne Elemente oder<br />

alle Elemente löschen können. Jedes Element in der Auflistung hat ein Attribut namens<br />

value, das die Zeichenfolge "Kerberos" oder "NTLM" haben kann. <strong>Die</strong>s ist die Liste der<br />

Anbieter, die benutzt werden, um Protokolle mit dem Client auszuhandeln.<br />

Dem <strong>Server</strong> vertrauen<br />

Wir haben jetzt verschiedene Möglichkeiten beschrieben, wie der <strong>Server</strong> den Clientbrowser<br />

und den Benutzer, der daran angeblich arbeitet, identifizieren (und somit unter Umständen<br />

vertrauen) kann. Da ist es nur fair, dass wir uns auch ansehen, wie der Benutzer am anderen<br />

Ende des Clientbrowsers feststellen kann, ob Ihr <strong>Server</strong> sein Vertrauen verdient.<br />

Wer wurde zum Beispiel noch nie von seiner Bank angerufen? »Herr Mustermann, hier ist<br />

die Contoso-Bank. Ich rufe an wegen einer Abbuchung, die gerade von Ihrer Kreditkarte<br />

vorgenommen wurde.« Sind Sie sicher, dass die Person, die Sie anruft, tatsächlich bei Ihrer<br />

Bank arbeitet? Wenn Sie die Bank anrufen, wie können Sie dann sicher sein, dass Sie mit<br />

der richtigen Nummer verbunden sind? Was ist, wenn Sie sich verwählt haben oder Ihr Telefongespräch<br />

umgeleitet wurde?<br />

In der realen Welt haben wir nur wenige, oft gar keine Lösungen zur Verfügung, um dieses<br />

Problem zu lösen. Glücklicherweise ist es in der Welt des Webs mithilfe von SSL (Secure<br />

Sockets Layer) und TLS (Secure Sockets Layer) möglich, die Organisation zu identifizieren,<br />

mit der Sie tatsächlich verbunden sind.<br />

Hinweis Sie fragen sich möglicherweise, wo der Unterschied zwischen SSL und TLS liegt. TLS ist ein<br />

Nachfolger von SSL, der nicht nur einige Bugs beseitigt, sondern das Protokoll auch aus dem proprietären<br />

Status herausholt und zu einem vollständig öffentlichen und veröffentlichten IETF-Standard macht. Aus<br />

Gründen der Bequemlichkeit fasse ich beide im Folgenden unter der Bezeichnung SSL zusammen, was<br />

auch allgemein üblich ist.<br />

SSL stellt einige grundlegende Anforderungen, die in praktisch allen Umgebungen erfüllt<br />

werden, sofern sie keine völlig absurde <strong>Sicherheit</strong>skonfiguration haben:<br />

SSL-Verkehr wird verschlüsselt und führt eine Integritätsprüfung aus.<br />

Eine SSL-Verbindung verwendet Zertifikate (siehe Kapitel 10, »Implementieren der<br />

Active Directory-Zertifikatdienste«), um den <strong>Server</strong> gegenüber dem Client eindeutig zu<br />

identifizieren.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!