Select the product you need help with
Antworten auf häufig gestellte Fragen für KerberosArtikel-ID: 266080 - Produkte anzeigen, auf die sich dieser Artikel bezieht Auf dieser SeiteZusammenfassungDieser Artikel beantwortet häufig gestellte Fragen zur Microsoft Windows 2000-Implementierung des Kerberos V5-Authentifizierungsprotokoll. Weitere InformationenFrageIst die Windows 2000-Implementierung Interoperabilität mit anderen Implementierungen von Kerberos?AntwortDie Windows 2000-Implementierung von Kerberos wurde basierend auf den folgenden RFCs entwickelt:Kerberoshttp://www.ietf.org/rfc/rfc1510.txt?number=1510
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
GSSAPI Kerberos V5-Mechanismushttp://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
Testen mit Kerberos Versionen 1.0.5, 1.0.6 und 1.1.1 anzeigt, dass Interoperabilität für eine Reihe von Szenarien vorhanden ist, die in der folgenden Windows 2000 Kerberos-Interoperabilität Whitepaper beschrieben werden: http://technet.microsoft.com/en-us/library/bb742432.aspx Überprüfung der Interoperabilität ist auch mit Heimdal, CyberSafe, IBM und so Implementierungen aufgetreten.
(http://technet.microsoft.com/en-us/library/bb742432.aspx)
Die Microsoft Windows 2000-Implementierung ist kompatibel mit den folgenden RFCs sind: http://www.ietf.org/rfc/rfc1510.txt?number=1510 Die Microsoft Windows 2000-Implementierung des Kerberos V5 enthält keine Unterstützung für Kerberos Version 4.
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
http://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
FrageWie kann ich eine Cross Bereichsvertrauensstellung zu einer Windows 2000-Domäne einrichten?AntwortDie Schritte sind in der schrittweisen Anleitung zu Kerberos 5 beschriebenen (krb5 1.0) Interoperability:http://technet.microsoft.com/en-us/library/bb742433.aspx
(http://technet.microsoft.com/en-us/library/bb742433.aspx)
FrageUnterstützt Windows 2000 Kadmin?AntwortNein, Windows 2000 unterstützt LDAP (LDAP) für die Konto-Verwaltung.FrageWelche Kennwort ändern-Protokoll unterstützt Windows 2000 für Kerberos-Clients?AntwortWindows 2000 implementiert das Protokoll Kerberos-Kennwortänderung wie in der draft-ietf-cat-kerb-chg-password-02.txt Draft beschrieben. Dieses Protokoll wird auch in MIT krb5-1.1.1 implementiert.Hinweis: Eine Kopie der Draft oben verwiesen befinden sich in der Beispiel-Datei-Verknüpfung am unteren Rand dieser Seite Link. FrageWie findet Windows 2000 Key Distribution Center (KDCs)?AntwortWindows 2000-Clients verwenden Domain Name System (DNS) SRV zeichnet zum Suchen nach Domänencontrollern in einer Domäne, und Sie versuchen, die _ldap._tcp.dc._msdcs SRV-Einträge auflösen. Windows 2000-Domänencontrollern veröffentlichen auch SRV-Einträge für _kerberos und _kpasswd Dienste. Die Liste der veröffentlichten SRV können Datensätze auf einem Domänencontroller in der folgenden Datei gefunden werden:%Windir%\System32\Config\Netlogon.DNS FrageUnterstützt Windows 2000 Allgemein Security Service Application Programming Interface (GSSAPI) (RFC-2743
(http://www.ietf.org/rfc/rfc2743.txt?number=2743)
)? AntwortMicrosoft unterstützt die Security Support Provider Interface (SSPI) also die GSSAPI semantisch ähnlich, aber syntaktisch verschiedene. Weitere Informationen zu SSPI finden finden Sie im Microsoft Windows Platform SDK. Das Protokoll von Kerberos Security Support Provider (SSP) entspricht, die von den in der folgenden RFC definierten GSSAPI-Kerberos5-Mechanismus verwendet:http://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
FrageUnterstützt Windows 2000 Krb5 Application Programming Interface (API) s?AntwortNein. Die nur Kerberos-Schnittstellen, die Windows 2000 unterstützt über die SSPI sind und die LsaCallAuthenticationPackage()-Ticket-Schnittstellen im Windows Plattform-SDK dokumentiert. Die SSPI-Schnittstellen sind gleichbedeutend mit der Kerberos-GSSAPI und erzeugen Sie eine Anwendung, die GSSAPI/kerberos5 verwendet Mechtype (RFC-1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
) auf der Leitung. Die LsaCallAuthentication Paket Schnittstellen bieten einen Mechanismus zum Abrufen von Tickets aus der Kerberos-Ticket-Cache. FrageWelche Erweiterungen vornehmen Microsoft Kerberos?AntwortMicrosoft hat die folgenden Erweiterungen implementiert, die als Internetentwürfe IETF veröffentlicht werden:Kerberos-Kennwort festlegen protocol? http://www.ietf.org/rfc/rfc3244.txt
(http://www.ietf.org/rfc/rfc3244.txt)
FrageWas ist in den Kerberos-Ticket-Autorisierungsdaten?AntwortDie Autorisierungsdaten in Kerberos-Ticket wurde durch die folgenden RFC-Autoren vorgesehen, um herstellerspezifische Autorisierungsdaten zu implementieren:http://www.ietf.org/rfc/rfc1510.txt?number=1510 Windows 2000 verwendet dieses Feld, um Daten speziell für die verteilte Sicherheitsmechanismus zu speichern. Dies wird in den Windows 2000 Server Distributed Systems Guide Seiten 667 669 beschrieben. Informationen über beabsichtigte Verwendung des Feldes Autorisierung befindet sich in der folgenden RFC:
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
http://www.ietf.org/rfc/rfc1510.txt?number=1510
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
FrageWie halten Windows 2000 Systemuhren synchronisiert?AntwortWindows 2000-Clients verwenden Sie die folgende Version von Simple Network Time Protocol (SNTP):http://www.ietf.org/rfc/rfc1769.txt?number=1769 Synchronisierung der Uhrzeit verwendet Universal Time Coordinate (UTC) die Zeitzone unabhängig ist. Ein Computer bestimmt die Zeitquelle durch folgende eines komplexen Algorithmus Geschäftsvorfällen mit Standorten, Domänen, PDC-FSMO und Reliable Time Server. Der Zeitdienst wird mithilfe des Befehls net Time gesteuert. Der Vorgang der Beitritt zu einer Domäne aktiviert Windows 2000-Zeitdienst, sodass automatisch beim Start gestartet wird. Bei der Kommunikation mit Windows 2000-Computern werden Pakete immer mit einem signierten Hash der Informationen zur geschützt. Sicherheit basiert auf den sicheren Kanal Windows NT und Signaturschlüssel wird durch das Computerkonto des Clients bestimmt.
(http://www.ietf.org/rfc/rfc1769.txt?number=1769)
FrageUnterstützt welche Verschlüsselung Windows 2000?AntwortWindows 2000 unterstützt die folgenden Typen Verschlüsselung:RC4-HMACDES-CBC-CRCDES-CBC-MD5Kerberos Encryption Key Längen: Tabelle minimieren
FrageWie finde ich habe ich, welche Kerberos-Tickets?AntwortDie Kerberos-Tickets werden von der LSA im Ticket-Cache gespeichert, und der Cache wird zerstört, wenn der Benutzer abmeldet. Nur der angemeldete Benutzer hat Zugriff auf die Tickets im Cache. Die Resource Kit-Dienstprogramme, Klist.exe oder des Dienstprogramms "Kerbtray.exe" können verwendet werden, die Tickets im Cache zu untersuchen.FrageUnterstützt Windows 2000 Pkinit?AntwortWindows 2000-stellt eine Implementierung der Pkinit Entwurfsversion 9. Die spezielle Verwendung von Pkinit in Windows 2000 ist eingeschränkt, zur Unterstützung von SmartCard-Anmeldung. Pkinit wurde nicht mit anderen Implementierungen seit der Veröffentlichung von Windows 2000 getestet.FrageWas sind die Gültigkeitsdauer von Tickets Standard?AntwortDie standardmäßige Gültigkeitsdauer von Tickets werden auf Domänenebene mithilfe von Domänenrichtlinien gesteuert. Die Standardwerte sind:
FrageWas bedeutet Anmeldung Einschränkungen erzwingen ?AntwortEs ist eine Einstellung für die Kerberos-Richtlinie Erzwingen der Anmeldung für aufgerufen. Diese Einstellung aktiviert ist, jedes Mal ein Benutzer ein Ticket-genehmigendes Ticket Granting-Ticket (TGT) auf Anforderung verwendet wird ein Ticket, das Konto geprüft noch gültig ist. Würde ein deaktiviertes Konto verhindern neue Sitzungstickets.FrageWie kann ich die Delegierung verwenden?AntwortDelegierung ermöglicht einen Dienst, als der Benutzer mit Zugriff auf Netzwerkressourcen, die Benutzer. Dies erfordert, dass den Client TGT eines Benutzers an den Dienst weiterleiten, sodass Tickets von einem KDC im Auftrag des Benutzers anfordern kann. Da der Dienst als Benutzer fungieren kann, ist es wichtig, dass der Dienst vertrauenswürdigen sein, bevor Ihr TGT. Windows 2000 zuweisen Steuerelemente verfügt, die einschränken können, wenn ein Dienst TGT eines Benutzers bereitstellt, wenn die Delegierung angefordert wird.Die Kerberos-Revisionen Draft gibt ein neues Ticket-Flag - "OK wie delegieren". Windows 2000-KDC wird dieses Flag im Service Tickets, die die für die Delegierung vertrauenswürdige Kontosteuerungsflag festgelegt haben. Verfügt das Dienstticket das OK wie der Delegat -Flag festgelegt, leitet der SSPI TGT an den Dienst des Benutzers, wenn SSPI-Programm Delegierung angefordert. Wenn das Ticket-Flag nicht festgelegt ist, die Delegierung SSPI-Flag wird ignoriert, und das TGT wird nicht weitergeleitet. Wenn Sie mit einem KDC ausführen, die nicht das Ticket-Flag festgelegt ist, können Sie die RealmFlags in der Registrierungskonfiguration für externe Bereichsnamen, um den Bereich für die Delegierung vertrauenswürdig festlegen. Festlegen der RealmFlags-Flag auf einen Wert von 4 wird dieses Feature aktiviert. Weitere Informationen über die Registrierungseinstellung RealmFlags finden Sie in der Windows 2000 Registry Reference (regentry.chm) in Windows 2000 Resource Kit enthalten. FrageUnterstützt Windows 2000 SPNEGO (RFC-2478
(http://www.ietf.org/rfc/rfc2478.txt?number=2478)
)? Antwortja. Der Aushandlungs-SSP implementiert SPNEGO. Der Aushandlungs-SSP ist das allgemeine Standardpaket, das meisten Programme in Windows 2000 verwenden.FrageSind Sie Telnet und FTP (File Transfer Protocol)-Clients in Windows 2000 kerberisiert?AntwortDie Telnet und FTP-Dienste in Windows 2000 verwenden Kerberos nicht für die Authentifizierung.Die in diesem Artikel erwähnten Fremdanbieterprodukte werden von einem Lieferanten hergestellt, der von Microsoft unabhängig ist. Microsoft gewährt keine implizite oder sonstige Garantie in Bezug auf die Leistung oder Zuverlässigkeit dieser Produkte. EigenschaftenArtikel-ID: 266080 - Geändert am: Mittwoch, 28. Februar 2007 - Version: 7.5 Die Informationen in diesem Artikel beziehen sich auf:
Maschinell übersetzter Artikel Wichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten. Den englischen Originalartikel können Sie über folgenden Link abrufen: 266080
(http://support.microsoft.com/kb/266080/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| SPRACHE AUSWÄHLEN |




Zum Anfang








