21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Integration in Smartcards<br />

Kerberos-Sicherheit 293<br />

Hinweis Zertifikate können Benutzerkonten über das Verwaltungsprogramm <strong>Active</strong> <strong>Directory</strong>-Benutzer<br />

und -Computer oder über den Microsoft Internet Information Server (IIS) Manager zugeordnet werden. Aktivieren<br />

Sie im Verwaltungsprogramm <strong>Active</strong> <strong>Directory</strong>-Benutzer und -Computer im Menü Ansicht die Option<br />

Erweiterte Features, und verwenden Sie anschließend die Option Namenszuordnungen, die beim Rechtsklick<br />

auf ein Benutzerkonto verfügbar wird.<br />

Smartcards stellen eine weitere Option zur Integration der PKI in die Kerberos-Authentifizierung dar.<br />

Wenn Kerberos ohne PKI verwendet wird, wird der gemeinsame geheime Schlüssel zwischen dem<br />

Client und dem KDC zum Verschlüsseln des anfänglichen Anmeldeaustauschs mit dem Authentifizierungsdienst<br />

verwendet. Dieser Schlüssel leitet sich aus dem Benutzerkennwort ab, und es wird derselbe<br />

Schlüssel zum Verschlüsseln und Entschlüsseln der Informationen verwendet. Smartcards nutzen<br />

ein PKI-Modell, in dem sowohl ein öffentlicher als auch ein privater Schlüssel zum Verschlüsseln<br />

und Entschlüsseln der Anmeldeinformationen verwendet werden.<br />

Eine Smartcard enthält den öffentlichen und den privaten Schlüssel des Benutzers sowie ein X.509<br />

v3-Zertifikat. All diese Komponenten werden verwendet, wenn der Benutzer sich mithilfe der Smartcard<br />

an den AD DS authentifiziert. Der Anmeldevorgang beginnt, sobald der Benutzer eine Smartcard<br />

in den Smartcard-Leser einlegt und seine PIN (persönliche Identifizierungsnummer) eingibt. Das<br />

Einlegen der Smartcard in das Lesegerät wird von der LSA auf dem Computer als Strg+Alt+Entf-<br />

Sequenz interpretiert, und der Anmeldevorgang beginnt.<br />

Die PIN wird zum Lesen des Benutzerzertifikats und des öffentlichen und privaten Schlüssels von der<br />

Smartcard verwendet. Anschließend sendet der Client eine reguläre TGT-Anforderung an das KDC.<br />

Statt jedoch die Vorautorisierungsdaten (Zeitstempel) zu senden, die mit dem vom Kennwort abgeleiteten<br />

geheimen Schlüssel des Benutzers verschlüsselt sind, sendet der Client den öffentlichen Schlüssel<br />

und das Zertifikat an das KDC. Die TGT-Anforderung enthält noch immer die Vorautorisierungsdaten,<br />

ist jedoch mit dem privaten Schlüssel des Benutzers digital signiert.<br />

Wenn die Nachricht beim KDC ankommt, wird das Clientzertifikat überprüft, um sicherzustellen,<br />

dass es gültig ist und dass die Zertifizierungsstelle, die das Zertifikat ausgestellt hat, vertrauenswürdig<br />

ist. Das KDC überprüft außerdem die digitale Signatur der Vorautorisierungsdaten, um die<br />

Echtheit des Nachrichtenabsenders und die Integrität der Nachricht sicherzustellen. Wenn beide<br />

Prüfungen positiv verlaufen, verwendet das KDC den im Clientzertifikat enthaltenen UPN (User Principal<br />

Name) zum Nachschlagen des Kontonamens in AD DS. Wenn das Benutzerkonto gültig ist,<br />

authentifiziert das KDC den Benutzer und sendet ein TGT mit einem Sitzungsschlüssel an den Client<br />

zurück. Der Sitzungsschlüssel ist mit dem öffentlichen Schlüssel des Clients verschlüsselt, und der<br />

Client verwendet den privaten Schlüssel zum Entschlüsseln der Informationen. Dieser Sitzungsschlüssel<br />

wird anschließend für sämtliche Verbindungen mit dem KDC verwendet.<br />

Hinweis Das Einrichten der Smartcardanmeldung für Ihr Netzwerk bedeutet einen erheblichen Arbeitsaufwand.<br />

Zuerst müssen Sie eine Zertifizierungsstelle zum Ausstellen der Zertifikate bereitstellen. Anschließend<br />

müssen Sie Smartcard-Registrierungsstationen einrichten, von denen Benutzer ihre Smartcards<br />

beziehen und die Zertifikate und Schlüssel den Karten zugewiesen werden können. Nach der ersten Bereitstellung<br />

müssen Sie sich um die Verwaltungsaufgaben wie verlorene oder verlegte Karten kümmern. Smartcards<br />

bieten eine hervorragende zusätzliche Sicherheit in Ihrem Netzwerk; diese zusätzliche Sicherheit ist<br />

jedoch mit erheblichem Verwaltungsaufwand verbunden. In vielen Unternehmen werden Smartcards nur<br />

zum Sichern von Administratorkonten und zum Ermöglichen der Remotezugriffsicherheit eingesetzt.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!