ID do artigo: 913485 - Última revisão: quinta-feira, 11 de outubro de 2007 - Revisão: 1.4 Segurança de credenciais em cache no Windows Server 2003, no Windows XP e no Windows 2000
Nesta páginaSumárioEste artigo descreve segurança de credenciais em cache no Microsoft Windows Server 2003, no Microsoft Windows XP e no Microsoft Windows 2000. Este artigo aborda principalmente credenciais de domínio. No entanto, este artigo também descreve credenciais genéricas para esclarecimento. Mais InformaçõesNoções básicas sobre o cache de senhasComputadores baseados no Windows usam duas formas de cache de senhas: credenciais de domínio e credenciais genéricas.Credenciais de domínioCredenciais de domínio são usadas por componentes do sistema operacional e são autenticadas pela autoridade de segurança local (LSA). Normalmente, credenciais de domínio são estabelecidas para um usuário quando um pacote de segurança registrado autentica dados de logon do usuário. Este pacote de segurança registrado pode ser o protocolo Kerberos ou NTLM.Credenciais genéricasCredenciais genéricas são definidas e autenticadas por programas que gerenciam a autorização e a segurança diretamente em vez de delegar essas tarefas para o sistema operacional. Por exemplo, um programa pode exigir que um usuário digite um nome de usuário e uma senha que o programa fornece. Ou, um programa pode exigir que um usuário produzir um certificado para acessar um site.Programas usam funções de gerenciamento de credenciais para solicitar aos usuários credenciais definidas pelo programa. Essas credenciais podem assumir a forma de um nome de usuário, uma senha, um certificado ou um cartão inteligente. As credenciais que o usuário insere são retornadas ao programa para autenticação. Gerenciamento de credenciais permite que você personalizar o gerenciamento de cache. Gerenciamento de credenciais também fornece armazenamento de longo prazo para credenciais genéricas. Credenciais genéricas podem ser lidos e gravadas por processos de usuário. Gerenciador de credenciaisWindows XP Professional e Windows Server 2003 incluem um armazenados nomes de usuário e o recurso de senhas que também fornece funcionalidade de gerenciamento de credenciais. Dependendo do tipo de autenticação, esse recurso pode salvar as credenciais do usuário para que eles podem ser reutilizados mais tarde.O Gerenciador de credenciais armazena as credenciais do usuário com segurança. Essas credenciais incluem senhas e certificados X.509. O Gerenciador de credenciais permite que ambos os móveis e os usuários nonroaming fornecer credenciais apenas uma vez. Por exemplo, na primeira vez que um usuário executa um programa na rede da empresa, autenticação é necessária. Portanto, o usuário é solicitado a fornecer credenciais. Depois que o usuário fornecer essas credenciais, continuam a ser associado com o programa. Fornecer funcionalidade que credenciais de domínio armazenadas em cacheCredenciais de domínio em cache fornecem a seguinte funcionalidade:
Segurança de credenciais de domínio em cacheAs credenciais do termo em cache não descrever com precisão como o Windows armazena em cache informações de logon para logons de domínio. No Windows 2000 e versões posteriores do Windows, o nome de usuário e senha são armazenados em não cache. Em vez disso, o sistema armazena um verificador criptografada da senha. Essa verificação é um salted hash MD4 que é calculado duas vezes. A computação dupla torna efetivamente o verificador de um hash do hash da senha do usuário. Esse comportamento é diferente o comportamento do Microsoft Windows NT 4.0 e versões anteriores do Windows NT.Se um invasor tentar conduzir um ataque cryptanalytic o verificador, essa criptografia tem dois conseqüências:
Opções de configuração para credenciais de domínio em cache
Considerações de segurança para credenciais de domínio em cacheExcluindo o cache de credencialIndependentemente de qual algoritmo de criptografia é usado para criptografar o verificador de senha, um verificador de senha pode ser substituído para que um invasor possa autenticar como o usuário ao qual pertence o verificador. Portanto, a senha do administrador pode ser substituída. Este procedimento requer o acesso físico ao computador. Existem utilitários que pode ajudar a substituir o verificador em cache. Usando um desses utilitários, um invasor pode autenticar usando o valor substituído.Substituir a senha do administrador não ajuda os dados de acesso do invasor são criptografados usando a senha. Além disso, substituindo a senha não ajuda o invasor acesse dados qualquer sistema de arquivos com criptografia (EFS) que pertençam a outros usuários no computador. Substituir a senha não ajuda a um invasor substituir o verificador, porque o material de chaveamento base está incorreto. Portanto, dados que são criptografados usando o EFS ou usando o DPAPI (Data Protection API) não serão descriptografar. Para obter mais informações, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 818200
(http://support.microsoft.com/kb/818200/
)
Um invasor com acesso físico ao computador poderá acessar seus arquivos e outros dados A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 913485
(http://support.microsoft.com/kb/913485/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar para o início