Artigo: 913485 - Última revisão: quinta-feira, 11 de Outubro de 2007 - Revisão: 1.4 Segurança de credenciais em cache no Windows Server 2003, no Windows XP e no Windows 2000
Nesta páginaSumárioEste artigo aborda as credenciais em cache segurança no Microsoft Windows Server 2003, no Microsoft Windows XP e no Microsoft Windows 2000. Este artigo aborda principalmente as credenciais de domínio. No entanto, este artigo também descreve credenciais genéricas para clarificação. Mais InformaçãoNoções sobre a palavra-passe em cacheComputadores baseados no Windows utilizam duas formas de palavra-passe em cache: credenciais de domínio e credenciais genéricas.Credenciais de domínioCredenciais de domínio são utilizadas por componentes do sistema operativo e são autenticadas pela autoridade de segurança local (LSA). Normalmente, as credenciais de domínio são estabelecidas para um utilizador quando um pacote de segurança registadas autentica dados de início de sessão do utilizador. Este pacote de segurança registadas pode ser o protocolo Kerberos ou NTLM.Credenciais genéricasCredenciais genéricas são definidas e autenticadas por programas que gerem autorização e segurança directamente em vez de delegar estas tarefas para o sistema operativo. Por exemplo, um programa pode requerer que um utilizador introduza um nome de utilizador e uma palavra-passe que fornece o programa. Ou, um programa pode requerer que um utilizador produzir um certificado para aceder a um Web site.Programas utilizam funções de gestão de credenciais para pedir aos utilizadores credenciais definidas pelo programa. Estas credenciais podem ter o formato de um nome de utilizador, uma palavra-passe, um certificado ou um cartão Smart Card. As credenciais que o utilizador introduz são devolvidas ao programa para autenticação. Gestão de credenciais permite-lhe personalizar a gestão da cache. Gestão de credenciais também fornece armazenamento a longo prazo para credenciais genéricas. Credenciais genéricas podem ser lida e escritas por processos de utilizador. Gestor de credenciaisWindows XP Professional e Windows Server 2003 incluem uma opção nomes de utilizador e palavras-passe funcionalidade que também fornece funcionalidades de gestão de credenciais. Dependendo do tipo de autenticação, esta funcionalidade pode guardar as credenciais de utilizador para que podem ser reutilizados mais tarde.O Gestor de credenciais armazena as credenciais de utilizador com segurança. Estas credenciais incluem as palavras-passe e certificados X.509. Gestor de credenciais permite ambos os guardados no servidor e os utilizadores nonroaming fornecer credenciais apenas uma vez. Por exemplo, a primeira vez que um utilizador executa um programa na rede da empresa, é necessária autenticação. Por conseguinte, é pedido ao utilizador para fornecer credenciais. Depois do utilizador fornece estas credenciais, podem continuar a estar associado com o programa. Fornecer a funcionalidade de domínio credenciais em cacheCredenciais de domínio em cache fornecem as seguintes funcionalidades:
Segurança de credenciais de domínio em cacheAs credenciais do termo em cache não descreve com exactidão o Windows coloca em cache informações de início de sessão para inícios de sessão de domínio. No Windows 2000 e versões posteriores do Windows, o nome de utilizador e palavra-passe são colocados em não cache. Em vez disso, o sistema guarda um verificador da palavra-passe encriptado. Esta verificação é um hash MD4 peixe calculada duas vezes. O cálculo duplo eficazmente torna o Verificador de um hash do hash da palavra-passe do utilizador. Este comportamento é ao contrário o comportamento do Microsoft Windows NT 4.0 e versões anteriores do Windows NT.Se um intruso tenta realizar um ataque cryptanalytic no verificador, esta encriptação tem dois consequências:
Opções de configuração para credenciais de domínio em cache
Considerações de segurança para credenciais de domínio em cacheEliminar a cache de credenciaisIndependentemente de qual o algoritmo de encriptação é utilizado para encriptar o Verificador de palavra-passe, Verificador de palavra-passe pode ser substituído para que um intruso pode autenticar como o utilizador a quem pertence o verificador. Por conseguinte, poderão ser substituída palavra-passe do administrador. Este procedimento requer o acesso físico ao computador. Existem utilitários que podem ajudar a substituir a verificação em cache. Utilizando um destes utilitários, um intruso pode autenticar utilizando o valor substituído.Substituir a palavra-passe do administrador não ajuda os dados de acesso do intruso são encriptados utilizando essa palavra-passe. Além disso, substitua a palavra-passe não ajuda ao intruso aceder a quaisquer dados de sistema de encriptação de ficheiros (EFS) pertence a outros utilizadores nesse computador. Substituir a palavra-passe não ajuda intruso substituir a verificação, porque o material de chaves base está incorrecto. Por conseguinte, não irão desencriptar dados encriptados utilizando o sistema de encriptação de ficheiro ou utilizando a API de protecção de dados (DPAPI, Data Protection API). Para obter mais informações, clique no número de artigo que se segue para visualizar o artigo na Microsoft Knowledge Base: 818200
(http://support.microsoft.com/kb/818200/
)
Um intruso com acesso físico ao computador poderá conseguir aceder os ficheiros e outros dados A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 913485
(http://support.microsoft.com/kb/913485/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo