Select the product you need help with
Respostas a perguntas mais frequentes KerberosArtigo: 266080 - Ver produtos para os quais este artigo se aplica. Nesta páginaSumárioEste artigo responde a perguntas mais frequentes sobre a implementação do Microsoft Windows 2000 do protocolo de autenticação Kerberos V5. Mais InformaçãoPerguntaA implementação de Kerberos do Windows 2000 É interoperável com outras implementações de Kerberos?RespostaA implementação do Windows 2000 do Kerberos foi desenvolvida com base no RFC seguintes:Kerberoshttp://www.ietf.org/rfc/rfc1510.txt?number=1510
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
Mecanismo de Kerberos V5 GSSAPIhttp://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
Testar com MIT Kerberos versões 1.0.5 1.0.6 e 1.1.1 indicam que existe interoperabilidade para um número de cenários que são descritos no documento seguinte técnico interoperabilidade de Kerberos do Windows 2000: http://technet.microsoft.com/en-us/library/bb742432.aspx Testar a interoperabilidade também ocorreu com implementações Heimdal CyberSafe, IBM e Sol.
(http://technet.microsoft.com/en-us/library/bb742432.aspx)
A implementação do Microsoft Windows 2000 Kerberos é compatível com os seguintes RFC: http://www.ietf.org/rfc/rfc1510.txt?number=1510 A implementação do Microsoft Windows 2000 do Kerberos V5 não contém suporte para Kerberos V4.
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
http://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
PerguntaComo posso configurar uma fidedignidade de realm cruzada a um domínio do Windows 2000?RespostaOs passos são descritos no guia passo-a-passo para Kerberos 5 (krb5 1.0) interoperabilidade:http://technet.microsoft.com/en-us/library/bb742433.aspx
(http://technet.microsoft.com/en-us/library/bb742433.aspx)
PerguntaWindows 2000 suporta Kadmin?RespostaNão, o Windows 2000 suporta Lightweight Directory Access Protocol (LDAP) para a conta de administração.PerguntaQue palavra-passe Alterar protocolo suporta Windows 2000 para clientes de Kerberos?RespostaWindows 2000 implementa o protocolo Kerberos alterar palavra-passe conforme descrito no Internet Draft draft-ietf-cat-kerb-chg-password-02.txt. Este protocolo também é implementado em MIT krb5-1.1.1.Nota Uma cópia do Internet Draft referido acima pode ser encontrada na hiperligação de ficheiro de exemplo na parte inferior desta hiperligação da página Web. PerguntaComo o Windows 2000 localizar o centros de distribuição de chaves (KDCs)?RespostaOs clientes do Windows 2000 utilizam registos SRV de DNS para localizar controladores de domínio num domínio e tentam resolver os registos SRV de _ldap._tcp.dc._msdcs. Controladores de domínio do Windows 2000 também publicar registos SRV para serviços _kerberos e _kpasswd. A lista de SRV publicada podem encontrar registos num controlador de domínio o seguinte ficheiro:%Windir%\System32\Config\Netlogon.DNS PerguntaWindows 2000 suporta geral Security Service Application Programming Interface (GSSAPI) (RFC-2743
(http://www.ietf.org/rfc/rfc2743.txt?number=2743)
)? RespostaA Microsoft suporta o SSPI Security Support Provider Interface () que é semanticamente semelhante da GSSAPI mas sintacticamente diferentes. Para obter informações adicionais sobre SSPI, consulte o Microsoft Windows Platform SDK. O protocolo utilizado pelo SSP (Kerberos Security Support Provider) é o mesmo utilizando o mecanismo de GSSAPI Kerberos5 definido no RFC seguinte:http://www.ietf.org/rfc/rfc1964.txt?number=1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
PerguntaWindows 2000 suporta interfaces de programação Krb5 aplicações (API) s?Resposta' Não '. As interfaces de Kerberos apenas que suporta Windows 2000 está através de SSPI e as interfaces de permissão LsaCallAuthenticationPackage() documentadas no Windows Platform SDK. As interfaces SSPI são equivalentes aos GSSAPI Kerberos e produzir uma aplicação que utilize GSSAPI/kerberos5 mechtype (RFC-1964
(http://www.ietf.org/rfc/rfc1964.txt?number=1964)
) na ligação. As interfaces de pacote LsaCallAuthentication fornecem um mecanismo para obter permissões a partir da cache de permissão Kerberos. PerguntaAs extensões Microsoft disponibilizar para Kerberos?RespostaMicrosoft implementou as seguintes extensões que são publicadas como projectos de norma de Internet IETF:Protocol? Kerberos definir palavra-passe http://www.ietf.org/rfc/rfc3244.txt
(http://www.ietf.org/rfc/rfc3244.txt)
PerguntaO que está nos dados de autorização de permissão Kerberos?RespostaOs dados de autorização o Kerberos foi concebidos pelos autores seguintes RFC para implementar os dados de autorização específicas do fornecedor:http://www.ietf.org/rfc/rfc1510.txt?number=1510 Windows 2000 utiliza este campo para armazenar dados específicos do respectivo mecanismo de segurança distribuída. Estas são descritas nas páginas 667 669 manual de sistemas distribuídos do Windows 2000 Server. Informações sobre utilização pretendida do campo autorização estão localizadas na RFC seguinte:
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
http://www.ietf.org/rfc/rfc1510.txt?number=1510
(http://www.ietf.org/rfc/rfc1510.txt?number=1510)
PerguntaComo o Windows 2000 manter sistema relógios sincronizados?RespostaOs clientes do Windows 2000 utilizam a versão seguinte do Simple Network SNMP (Management Protocol):http://www.ietf.org/rfc/rfc1769.txt?number=1769 Sincronização de hora utiliza o tempo universal UTC (coordenadas) que é independente de fuso horário. Um computador determina a respectiva origem de hora utilizando um algoritmo complexo que envolvam sites, domínios, FSMO de PDC e servidores de hora fiável. O serviço de hora é controlado pelo utilizando o comando net time . O acto de aderir a um domínio permite o serviço Hora do Windows 2000 para que seja automaticamente iniciado no arranque. Quando comunicar com computadores com o Windows 2000, os pacotes de tempo são protegidos com um hash assinado as informações de tempo. Segurança baseia-se o canal seguro do Windows NT e chave de assinatura é determinado pela conta de computador do cliente.
(http://www.ietf.org/rfc/rfc1769.txt?number=1769)
PerguntaOs tipos de encriptação que o Windows 2000 suporta?RespostaO Windows 2000 suporta os seguintes tipos de encriptação:HMAC RC4DES CBC-CRCDES CBC-MD5Comprimento de chave de encriptação de Kerberos: Reduzir esta tabela
PerguntaComo posso saber que bilhetes Kerberos tenho?RespostaBilhetes Kerberos são mantidos na cache de permissão, a LSA e a cache é destruída quando o utilizador inicia. Só o utilizador com sessão iniciada tem acesso para as permissões a cache. Os utilitários do Resource Kit Klist.exe ou Kerbtray.exe podem ser utilizados para examinar as permissões na cache.PerguntaWindows 2000 suporta Pkinit?RespostaKerberos do Windows 2000 fornece uma implementação da versão de rascunho Pkinit 9. A utilização específica de Pkinit no Windows 2000 está limitada para início de sessão de SmartCard de suporte. Pkinit não foi testado com outras implementações desde o lançamento do Windows 2000.PerguntaQuais são as durações de permissão predefinidas?RespostaAs durações de permissão predefinidas são controladas ao nível do domínio utilizando a política de domínio. As predefinições são:
PerguntaO que significa Impor restrições de início de sessão ?RespostaExiste uma definição para a política Kerberos denominada Impor restrições de início de sessão . Com esta definição activada, sempre que um utilizador utiliza uma senha-concessão de-autorização (TGT) para o pedido de uma permissão, a conta será verificada para verificar se é ainda válido. Que iria impedir que uma conta desactivada obter bilhetes de sessão de novo.PerguntaComo utilizar a delegação?RespostaDelegação permite que um serviço para agir como o utilizador com acesso do utilizador a recursos de rede. Isto requer que o cliente para reencaminhar TGT de um utilizador para o serviço para que o pode pedir permissões de um KDC, Key Distribution Center no nome do utilizador. Uma vez que o serviço é capaz de funcionar como o utilizador, é importante que o serviço seja fidedigno antes de atribuir-lhe a TGT. Windows 2000 tem controlos que podem limitar quando um serviço fornece TGT de um utilizador quando é pedida delegação.As revisões de Kerberos Internet Draft Especifica um novo sinalizador de permissão - "OK como delegar". Windows 2000 KDC define este sinalizador permissões de serviço que tenham o fidedigno para delegação conta controlo sinalizador definido. Se a permissão de serviço tiver o sinalizador definido OK como delegado , o SSPI reencaminha TGT do utilizador para o serviço se o programa SSPI pedido de delegação. Se não for definido o sinalizador de permissão, o sinalizador de delegação de SSPI é ignorado e não é reencaminhada a TGT. Se estiver a utilizar com um KDC não define o sinalizador de permissão, pode definir o RealmFlags na configuração de registo para o domínio externo considerar fidedigno o domínio fidedigno para delegação. Definir o sinalizador RealmFlags para um valor de 4 permite esta funcionalidade. Para obter informações adicionais sobre a definição do registo RealmFlags, consulte o Windows 2000 Registry Reference (regentry.chm) incluído no Windows 2000 Resource Kit. PerguntaWindows 2000 suporta SPNEGO (RFC-2478
(http://www.ietf.org/rfc/rfc2478.txt?number=2478)
)? RespostaSim. A interface Negociar SSP implementa SPNEGO. A interface Negociar SSP é o pacote predefinido comuns que utilizam a maioria dos programas no Windows 2000.PerguntaTem clientes Telnet e o protocolo de transferência de ficheiros (FTP, File Transfer Protocol) no Windows 2000 Kerberized?RespostaOs serviços Telnet e FTP no Windows 2000 não utilizam Kerberos para autenticação.Os produtos de outros fabricantes explicado neste artigo são fabricados por empresas independentes da Microsoft. A Microsoft não oferece nenhuma garantia, expressa ou implícita, relativamente ao desempenho ou fiabilidade destes produtos. PropriedadesArtigo: 266080 - Última revisão: quarta-feira, 28 de Fevereiro de 2007 - Revisão: 7.5 A informação contida neste artigo aplica-se a:
Tradução automática IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 266080
(http://support.microsoft.com/kb/266080/en-us/
)
| Traduções de Artigos |




Voltar ao topo








