Procurar Resultados :

×

Registrar Contato

Mecanismo de autenticação Kerberos/NTLM

O protocolo Kerberos é um protocolo de autenticação para aplicações cliente/servidor. Para fins de autenticação, os tickets são fornecidos aos clientes pelo Centro de Distribuição de Chaves (KDC) do Kerberos. O ticket do Kerberos é apresentado aos servidores após o estabelecimento da conexão. Os tickets de autenticação do Kerberos representam as credenciais de rede do cliente.

Desafio/Resposta do Windows (NTLM) é o protocolo de autenticação usado em redes que incluem sistemas que executam o sistema operacional Windows e em sistemas autônomos.

Autenticação do Windows usa o protocolo de autenticação Kerberos ou o protocolo de autenticação NTLM, dependendo das configurações do cliente e do servidor.



Protocolo de autenticação Kerberos NTLM

  • O NEGOCIAR_MENSAGEM define uma mensagem de Negociação NTLM enviada do cliente para o servidor. Essa mensagem permite que o cliente especifique suas opções NTLM suportadas para o servidor.
  • O MENSAGEM_DE_DESAFIO define uma mensagem de desafio NTLM que é enviada do servidor para o cliente e é usada pelo servidor para desafiar o cliente a provar sua identidade.
  • O MENSAGEM_AUTENTICADA define uma mensagem de autenticação NTLM que é enviada do cliente para o servidor depois que o CHALLENGE_MESSAGE é processado pelo cliente.

Protocolo de autenticação Kerberos NTLM

  • Mensagem A: Chave de sessão cliente/TGS criptografada usando a chave secreta do cliente/usuário.
  • Mensagem B: Ticket-Granting-Ticket criptografado usando a chave secreta do TGS.
  • Mensagem C: Composto pelo TGT da mensagem B e pelo ID do serviço solicitado.
  • Mensagem D: Autenticador criptografado usando a chave de sessão do cliente/TGS.
  • Mensagem E: ticket cliente-servidor criptografado usando a chave secreta do serviço.
  • Mensagem F: Chave de sessão cliente/servidor criptografada com a chave de sessão cliente/TGS.
  • Mensagem G: um novo autenticador, que inclui o ID do cliente, registro de data e hora e é criptografado usando a chave de sessão cliente/servidor.
  • Mensagem H: o registro de data e hora encontrado no Autenticador do cliente criptografado usando a Chave de Sessão Cliente/Servidor.

Mais perguntas frequentes ➔

Sim, você pode usar um usuário LDAP existente como principal do serviço Kerberos. No entanto, esse usuário deve ter uma senha definida para nunca expirar. Certifique-se de que essa conta não seja usada por nenhum usuário, pois o aplicativo a utiliza como principal do serviço Kerberos e o keytab correspondente para obter um tíquete Kerberos.

Toda a autenticação no Kerberos ocorre entre clientes e servidores. Portanto, qualquer entidade que receba um tíquete de serviço para um serviço Kerberos é chamada de "cliente Kerberos" na terminologia Kerberos. Usuários são frequentemente considerados clientes, mas qualquer entidade principal pode ser um.
O Centro de Distribuição de Chaves, ou KDC, é normalmente chamado de "servidor Kerberos". Tanto o Serviço de Autenticação (AS) quanto o Serviço de Concessão de Tíquetes (TGS) são implementados pelo KDC. Todas as senhas conectadas a cada entidade principal são armazenadas no KDC. Por isso, é essencial que o KDC seja o mais seguro possível.
O termo "servidor de aplicações" geralmente se refere a softwares Kerberizados que os clientes usam para interagir durante a autenticação usando tickets Kerberos. Um exemplo de servidor de aplicações é o daemon telnet Kerberos.

Isso acontece quando o protocolo NTLM é usado para autenticação em vez do Kerberos.
Isso pode ocorrer por vários motivos:

  • Verifique se você está usando uma máquina associada a um domínio para acessar o site.
  • Certifique-se de que o horário esteja sincronizado entre o servidor LDAP e o servidor web.
  • Confirme se as configurações do seu navegador e as opções da Internet estão configuradas para o Kerberos SSO.
  • Se você ainda estiver enfrentando esse problema, sinta-se à vontade para entrar em contato conosco.



ADFS_sso ×
Olá!

Preciso de ajuda? Estamos bem aqui!

ajuda