Select the product you need help with
Risposte alle domande più frequenti di KerberosIdentificativo articolo: 266080 - Visualizza i prodotti a cui si riferisce l?articolo. In questa paginaSommarioViene fornita risposta in questo articolo domande più frequenti sull'implementazione di Microsoft Windows 2000 del protocollo di autenticazione Kerberos V5. InformazioniDomandaÈ l'implementazione Kerberos di Windows 2000 con altre implementazioni di Kerberos?RispostaL'implementazione di Kerberos in Windows 2000 è stato sviluppato in base alle seguenti RFC:Kerberoshttp://www.ietf.org/rfc/rfc1510.txt?number=1510
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
Meccanismo di Kerberos V5 GSSAPIhttp://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
Test con Kerberos MIT versioni 1.0.5, 1.0.6 e 1.1.1 indicano l'interoperabilità per un numero di scenari descritti nel seguente white paper Windows 2000 Kerberos Interoperability: http://technet.microsoft.com/en-us/library/bb742432.aspx Test di interoperabilità anche verificato con implementazioni Heimdal, CyberSafe, IBM e Sun.
(http://technet.microsoft.com/en-us/library/bb742432.aspx)
L'implementazione Kerberos di Microsoft Windows 2000 è compatibile con le seguenti RFC: http://www.ietf.org/rfc/rfc1510.txt?number=1510 L'implementazione di Microsoft Windows 2000 di Kerberos V5 non contiene il supporto per Kerberos V4.
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
http://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
DomandaModalità di installazione di un trust tra tra-aree di autenticazione a un dominio di Windows 2000RispostaLa procedura descritta nel documento Step-by-Step Guide to Kerberos 5 (krb5 1.0) Interoperability:http://technet.microsoft.com/en-us/library/bb742433.aspx
(http://technet.microsoft.com/en-us/library/bb742433.aspx)
DomandaWindows 2000 supporta Kadmin?RispostaNo, Windows 2000 supporta Lightweight Directory Access Protocol (LDAP) per l'account di amministrazione.DomandaIndicare la password cambiare protocollo supporta Windows 2000 per i client Kerberos?RispostaWindows 2000 implementa il protocollo Kerberos Cambia Password come descritto nella bozza Internet draft-ietf-cat-kerb-chg-password-02.txt. Questo protocollo viene implementato anche in MIT krb5-1.1.1.Nota Una copia della bozza Internet indicato in precedenza è reperibile nel collegamento di file di esempio nella parte inferiore di questo collegamento della pagina Web. DomandaCome viene individuata la centri di distribuzione chiavi (KDC) in Windows 2000?RispostaWindows 2000 i client di utilizzare i record Domain Name System (DNS) SRV per individuare i controller di dominio in un dominio e si tenta di risolvere i record SRV _ldap._tcp.dc._msdcs. Inoltre, il controller di dominio di Windows 2000 pubblicare i record SRV per servizi _kerberos e _kpasswd. L'elenco di pubblicato SRV record sono disponibili su un controller di dominio nel seguente file:%Windir%\System32\Config\Netlogon.DNS DomandaWindows 2000 supporta applicazioni servizio di protezione generale Programming Interface (GSSAPI) (RFC-2743
(http://www.ietf.org/rfc/rfc2743.txt?number=2743)
)? RispostaMicrosoft supporta la protezione SSPI Support Provider Interface () che è simile dal punto di vista semantico il GSSAPI ma diversi dal punto di vista sintattico. Per ulteriori informazioni su SSPI, vedere Microsoft Windows Platform SDK. Il protocollo utilizzato da Kerberos SSP (Security Support Provider) è la stessa utilizzata dal meccanismo di GSSAPI Kerberos5 specificato nella RFC riportato di seguito:http://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
DomandaWindows 2000 supporta Krb5 Application Programming Interface (API) s?RispostaNr. Le interfacce di Kerberos sola tramite l'interfaccia SSPI che Windows 2000 sono supportati e le interfacce di ticket LsaCallAuthenticationPackage() documentate in Windows Platform SDK. Le interfacce SSPI sono equivalenti a GSSAPI di Kerberos e produrre un'applicazione che utilizza il GSSAPI/kerberos5 mechtype (RFC-1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
) sulla rete. Le interfacce di pacchetto LsaCallAuthentication forniscono un meccanismo per recuperare i ticket dalla cache dei ticket Kerberos. DomandaLe estensioni Microsoft hanno apportato a KerberosRispostaMicrosoft ha implementato le seguenti estensioni che vengono pubblicate come bozze Internet IETF:Imposta Password Kerberos protocol? http://www.ietf.org/rfc/rfc3244.txt
(http://www.ietf.org/rfc/rfc3244.txt)
DomandaChe cos'è nei dati di autorizzazione del ticket Kerberos?RispostaDati di autorizzazione nel ticket di Kerberos è stato previsto dagli autori RFC seguenti nell'implementazione di dati di autorizzazione specifici del fornitore:http://www.ietf.org/rfc/rfc1510.txt?number=1510 Questo campo di Windows 2000 viene utilizzato per contenere dati specifici di un meccanismo di protezione distribuiti. Come descritto nelle pagine di Windows 2000 Server Distributed Systems Guide 667-669. Informazioni sull'utilizzo previsto del campo autorizzazione si trova nella richiesta seguente:
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
http://www.ietf.org/rfc/rfc1510.txt?number=1510
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
DomandaCome mantenere sincronizzati gli orologi di sistema in Windows 2000?RispostaI client Windows 2000 utilizzano la seguente versione di Simple Network Time Protocol (SNTP):http://www.ietf.org/rfc/rfc1769.txt?number=1769 Sincronizzazione dell'ora utilizza coordinate UTC (Universal Time) che è indipendente di fuso orario. Un computer determina relativa origine ora seguendo un algoritmo complesso che implicano siti, domini, FSMO del controller primario del dominio e server ora affidabile. Il servizio ora è controllato da utilizzando il comando net time . L'operazione di aggiunta a un dominio abilita il servizio ora di Windows 2000 in modo da in cui avvia automaticamente all'avvio. Durante la comunicazione con computer che eseguono Windows 2000, ora pacchetti sono protetti con un hash con le informazioni di tempo. Protezione si basa sul canale protetto Windows NT e la chiave di firma è determinata dall'account computer del client.
(http://www.ietf.org/rfc/rfc1769.txt?number=1769)
DomandaI tipi di crittografia supporta Windows 2000?RispostaWindows 2000 supporta i seguenti tipi di crittografia:HMAC-RC4DES CBC-CRCDES CBC-MD5Lunghezza chiave di crittografia Kerberos: Riduci questa tabella
DomandaCome scoprire quali ticket Kerberos È necessario?RispostaI ticket Kerberos vengono mantenuti nella cache dei ticket da LSA, e la cache viene eliminata quando l'utente effettua l'accesso. Solo l'utente connesso ha accesso ai ticket nella cache. Le utilità di Resource Kit Klist.exe o KerbTray.exe possono essere utilizzate per esaminare i ticket nella cache.DomandaWindows 2000 supporta Pkinit?RispostaKerberos di Windows 2000 fornisce un'implementazione della versione di bozza Pkinit 9. L'utilizzo specifico di Pkinit in Windows 2000 è vincolato a supporto di accesso smart card. Dopo il rilascio di Windows 2000 non è stato testato con altre implementazioni pkinit.DomandaChe cosa sono le durate del ticket predefinite?RispostaLa durata del ticket predefinito è controllata a livello di dominio da utilizzando i criteri di dominio. I valori predefiniti sono:
DomandaChe cosa significa Applica le restrizioni di accesso ?RispostaNon vi è un'impostazione per il criterio Kerberos chiamato Applica le restrizioni di accesso . Questa impostazione è attivata, ogni volta che un utente utilizza un ticket di concessione-ticket (TGT) alla richiesta di un ticket, l'account è controllato per verificare se è ancora valido. Che impedisce a un account disattivato da ottenere ticket di sessione nuova.DomandaCome è possibile utilizzare la delega?RispostaLa delega consente a un servizio per agire come utente con accesso dell'utente alle risorse di rete. Questo richiede il client per l'inoltro TGT di un utente per il servizio in modo che può richiedere ticket da un KDC per conto dell'utente. Poiché il servizio è in grado di agire come l'utente, è importante che il servizio venga considerato attendibile prima assegnandogli il TGT. Windows 2000 dispone di controlli che è possono limitare quando un servizio fornisce il TGT di un utente quando viene richiesta la delega.Le revisioni di Kerberos bozza Internet consente di specificare un nuovo ticket flag - "OK come delegato". Il KDC di Windows 2000 imposta questo flag nel ticket di servizio sia stato impostato il flag di controllo l'account il trusted per delega . Se il ticket di servizio è impostato il flag OK come delegato , questa interfaccia inoltra TGT dell'utente al servizio se il programma SSPI richiesta di delega. Se non è impostato il flag di ticket, è quindi il flag di delega SSPI viene ignorato e non viene inoltrato il TGT. Se si esegue un KDC che non impostato il flag di ticket, è possibile impostare il RealmFlags nella configurazione del Registro di sistema per l'area di autenticazione esterno per l'area di autenticazione per la delega di trust. Impostando il flag di RealmFlags su un valore di 4 attiva questa funzionalità. Per ulteriori informazioni sull'impostazione RealmFlags del Registro di sistema, consultare il Windows 2000 riferimento (Regentry.chm) incluso nel Resource Kit di Windows 2000. DomandaWindows 2000 supporta SPNEGO (RFC-2478
(http://www.ietf.org/rfc/rfc2478.txt?number=2478)
)? RispostaSì. Il provider SSP Negotiate implementa SPNEGO. Il provider SSP Negotiate è il pacchetto predefinito comune utilizzare la maggior parte dei programmi di Windows 2000.DomandaSono i client Telnet e FTP (File Transfer Protocol) in Windows 2000 Kerberized?RispostaI servizi Telnet e FTP in Windows 2000 non utilizzano Kerberos per l'autenticazione.I prodotti di terze parti che in questo articolo viene descritto sono forniti da produttori indipendenti. Microsoft non rilascia alcuna garanzia, implicita o di altra natura, relativa alle prestazioni o all'affidabilità di questi prodotti. ProprietàIdentificativo articolo: 266080 - Ultima modifica: mercoledì 28 febbraio 2007 - Revisione: 7.5 Le informazioni in questo articolo si applicano a:
Traduzione automatica articoli Il presente articolo è stato tradotto tramite il software di traduzione automatica di Microsoft e non da una persona. Microsoft offre sia articoli tradotti da persone fisiche sia articoli tradotti automaticamente da un software, in modo da rendere disponibili tutti gli articoli presenti nella nostra Knowledge Base nella lingua madre dell?utente. Tuttavia, un articolo tradotto in modo automatico non è sempre perfetto. Potrebbe contenere errori di sintassi, di grammatica o di utilizzo dei vocaboli, più o meno allo stesso modo di come una persona straniera potrebbe commettere degli errori parlando una lingua che non è la sua. Microsoft non è responsabile di alcuna imprecisione, errore o danno cagionato da qualsiasi traduzione non corretta dei contenuti o dell?utilizzo degli stessi fatto dai propri clienti. Microsoft, inoltre, aggiorna frequentemente il software di traduzione automatica. Clicca qui per visualizzare la versione originale in inglese dell?articolo: 266080
(http://support.microsoft.com/kb/266080/en-us/
)
LE INFORMAZIONI CONTENUTE NELLA MICROSOFT KNOWLEDGE BASE SONO FORNITE SENZA GARANZIA DI ALCUN TIPO, IMPLICITA OD ESPLICITA, COMPRESA QUELLA RIGUARDO ALLA COMMERCIALIZZAZIONE E/O COMPATIBILITA' IN IMPIEGHI PARTICOLARI. L'UTENTE SI ASSUME L'INTERA RESPONSABILITA' PER L'UTILIZZO DI QUESTE INFORMAZIONI. IN NESSUN CASO MICROSOFT CORPORATION E I SUOI FORNITORI SI RENDONO RESPONSABILI PER DANNI DIRETTI, INDIRETTI O ACCIDENTALI CHE POSSANO PROVOCARE PERDITA DI DENARO O DI DATI, ANCHE SE MICROSOFT O I SUOI FORNITORI FOSSERO STATI AVVISATI. IL DOCUMENTO PUO' ESSERE COPIATO E DISTRIBUITO ALLE SEGUENTI CONDIZIONI: 1) IL TESTO DEVE ESSERE COPIATO INTEGRALMENTE E TUTTE LE PAGINE DEVONO ESSERE INCLUSE. 2) I PROGRAMMI SE PRESENTI, DEVONO ESSERE COPIATI SENZA MODIFICHE, 3) IL DOCUMENTO DEVE ESSERE DISTRIBUITO INTERAMENTE IN OGNI SUA PARTE. 4) IL DOCUMENTO NON PUO' ESSERE DISTRIBUITO A SCOPO DI LUCRO. | Traduzione articoli |




Torna all'inizio








