Jump to content

Интерфейс поставщика поддержки безопасности

(Перенаправлено со Schannel )

Интерфейс поставщика поддержки безопасности ( SSPI ) — это компонент Windows API , который выполняет операции, связанные с безопасностью, такие как аутентификация .

SSPI функционирует как общий интерфейс для нескольких поставщиков поддержки безопасности (SSP): [1] Поставщик поддержки безопасности — это библиотека динамической компоновки (DLL), которая делает один или несколько пакетов безопасности доступными для приложений.

Провайдеры

[ редактировать ]

В Windows включены следующие поставщики общих служб:

Сравнение

[ редактировать ]

SSPI — это собственный вариант прикладного программного интерфейса Generic Security Services (GSSAPI) с расширениями и типами данных, специфичными для Windows. Он поставлялся с Windows NT 3.51 и Windows 95 с NTLMSSP . Для Windows 2000 была добавлена ​​реализация Kerberos 5 с использованием форматов токенов, соответствующих официальному стандарту протокола RFC 1964 (механизм Kerberos 5 GSSAPI) и обеспечивающая совместимость на уровне проводов с реализациями Kerberos 5 от других поставщиков.

Токены, сгенерированные и принятые SSPI, в основном совместимы с GSS-API, поэтому клиент SSPI в Windows может иметь возможность проходить аутентификацию на сервере GSS-API в Unix в зависимости от конкретных обстоятельств.

Одним из существенных недостатков SSPI является отсутствие привязки каналов , что делает невозможным некоторую совместимость GSSAPI.

Еще одним фундаментальным различием между GSSAPI, определенным IETF , и SSPI Microsoft является концепция « олицетворения ». В этой модели сервер может работать с полными привилегиями аутентифицированного клиента, так что операционная система выполняет все проверки контроля доступа , например, при открытии новых файлов. Будет ли это меньше привилегий или больше привилегий, чем у исходной учетной записи службы, полностью зависит от клиента. В традиционной модели (GSSAPI), когда сервер работает под учетной записью службы, он не может повысить свои привилегии и должен выполнять управление доступом в зависимости от клиента и приложения. Очевидные негативные последствия концепции олицетворения для безопасности предотвращены в Windows Vista за счет ограничения олицетворения выбранными учетными записями служб. [11] Олицетворение можно реализовать в модели Unix/Linux с помощью seteuid или связанные системные вызовы. Хотя это означает, что непривилегированный процесс не может повысить свои привилегии, это также означает, что для использования преимущества олицетворения процесс должен запускаться в контексте учетной записи пользователя root .

  1. ^ Пакеты SSP, предоставленные Microsoft
  2. ^ Аутентификация пользователя — безопасность (документация Windows 2000 Resource Kit): MSDN
  3. ^ Улучшения Kerberos в Windows Vista: MSDN
  4. ^ Аутентификация Kerberos в Windows 2000
  5. ^ «Аутентификация Windows» . Документация по Windows Server 2008 R2 и Windows Server 2008 . Майкрософт . Проверено 5 августа 2020 г. - через Microsoft Docs.
  6. ^ Улучшения криптографии TLS/SSL в Windows Vista
  7. ^ Безопасный канал: пакеты SSP, предоставленные Microsoft
  8. ^ Microsoft Digest SSP: Пакеты SSP, предоставленные Microsoft.
  9. ^ Поставщик услуг безопасности учетных данных и единый вход для входа в службы терминалов
  10. ^ Технический обзор DCOM: Безопасность в Интернете
  11. ^ «Усиление защиты служб Windows: блог AskPerf» . Архивировано из оригинала 02 апреля 2010 г. Проверено 22 декабря 2009 г.
[ редактировать ]
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 499abf89ac0be55bf1ec254399e4993f__1679780400
URL1:https://arc.ask3.ru/arc/aa/49/3f/499abf89ac0be55bf1ec254399e4993f.html
Заголовок, (Title) документа по адресу, URL1:
Security Support Provider Interface - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)