Makale numarası: 913485 - Son Gözden Geçirme: 11 Ekim 2007 Perşembe - Gözden geçirme: 1.4

Windows Server 2003, Windows XP ve Windows 2000'de, önbelleğe alınmış kimlik bilgilerini güvenlik

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Bu makalede, Microsoft Windows Server 2003, Microsoft Windows XP ve Microsoft Windows 2000'de, önbelleğe alınmış kimlik bilgilerini güvenlik anlatılır. Bu makalede, etki alanı kimlik bilgileri genellikle anlatılır. Ancak, bu makalede, ayrıca açıklama için bir genel kimlik bilgileri anlatılır.

Daha fazla bilgi

Parolayı önbelleğe alma özelliğini anlama

Windows tabanlı bilgisayarlar, parolayı önbelleğe alma özelliğini iki biçimi kullanın: etki alanı kimlik bilgilerini ve genel kimlik bilgileri.

Etki alanı kimlik bilgileri

Etki alanı kimlik bilgilerini, işletim sistemi bileşenleri tarafından kullanılır ve yerel güvenlik yetkilisi (LSA) tarafından doğrulanır. Genellikle, bir kayıtlı güvenlik paketinin, kullanıcının oturum açma verilerine doğruladığında etki alanı kimlik bilgilerini bir kullanıcı için oluşturulur. Bu kayıtlı güvenlik paketi, Kerberos iletişim kuralı'nı veya NTLM olabilir.

Genel kimlik bilgileri

Genel kimlik bilgileri tanımlanan ve yetkilendirme ve güvenlik, işletim sistemine bu görevler için temsilci seçme yerine doğrudan yöneten programlar tarafından kimlik doğrulaması. Örneğin, bir programı kullanıcı kullanıcı adı ve program sağlayan bir parola girin gereksinim duyabilir. Veya, bir programı, bir kullanıcı, bir Web sitesine bir sertifika oluşturmak isteyebilir.

Programlar, kullanıcılar için program tarafından tanımlanan kimlik bilgilerini isteyecek şekilde kimlik bilgileri yönetim işlevleri kullanır. Bu kimlik bilgileri olan bir kullanıcı adı, parola, sertifika veya akıllı kart biçiminde olabilir. Kullanıcının girdiği kimlik bilgilerini, kimlik doğrulaması için programa döndürülür.

Kimlik yönetimi önbellek Yönetimi'ni özelleştirmenize olanak sağlar. Kimlik yönetimi ayrıca, genel kimlik bilgileri için uzun süreli depolama sağlar. Genel kimlik bilgileri okuyun ve kullanıcı işlemleri tarafından yazılmış.

Kimlik bilgisi Yöneticisi

Windows XP Professional ve Windows Server 2003'te bir depolanmış kullanıcı adları ve kimlik bilgisi yönetimi işlevi sağlayan parolaları özelliği içerir. Kimlik doğrulama türüne bağlı olarak, bu özellik, bu nedenle, daha sonra kullanılabilmesinden kullanıcı kimlik bilgileri kaydedebilirsiniz.

Kimlik bilgisi Yöneticisi kullanıcı kimlik bilgilerini güvenli olarak saklar. Bu kimlik bilgilerini, parolalar ve X.509 sertifikalarını içerir. Her iki gezici kimlik bilgisi Yöneticisi sağlar ve nonroaming kullanıcıların kimlik bilgilerini yalnızca bir kez sağlar. Örneğin, bir kullanıcı, bir şirket ağında, bir program çalıştırdığında, ilk kez kimlik doğrulaması gerekiyor. Bu nedenle, kullanıcı kimlik bilgileri sağlamanız istenir. Kullanıcı bu kimlik bilgilerini sağlar sonra bunlar programla ilişkili devam.

Etki alanı kimlik bilgilerini önbelleğe işlevselliği sağlar.

Önbelleğe alınmış bir etki alanı kimlik bilgilerini aşağıdaki işlevselliği sağlar:
  • Tek oturum açma
    Tek oturum açma (SSO), kullanıcının ağa bir kez kimlik doğrulaması için bir etkileşimli bir etki alanına oturum sırasında toplanan kimlik bilgilerini kullanır. Bundan sonra kullanıcının kimlik bilgilerini yeniden sağlamadan yetkili ağ kaynaklarına erişimi vardır. Bu ağ kaynaklarına programları, dosyaları ve diğer veri türleri için donanım aygıtları aralığı. Tüm bu kaynaklar, çeşitli türde sunuculara kuruluş genelinde forma. Kaynakları, farklı etki alanlarında olabilir veya farklı işletim sistemleri üzerinde olabilir.
  • Makine kaynaklara, etki alanı denetleyicisi kullanılamıyor
    Başarılı etki alanı oturum açma sonra form oturum açma bilgilerinin önbelleğe alınır. Kullanıcı kimliği doğrulanmış etki alanı denetleyicisi kullanılamıyor olsa da, daha sonra kullanıcı bilgisayarı etki alanı hesabını kullanarak oturum açabilir. Kullanıcı zaten kimliği için Windows önbelleğe alınmış kimlik bilgilerini kullanıcının oturum açmak için yerel olarak kullanır. Örneğin, bir etki alanına katılmış bir dizüstü bilgisayar için oturum açmak için bir etki alanı hesabının bir kullanıcı kullandığı varsayalım. Sonra kullanıcı dizüstü bilgisayarın etki alanı kullanılamaz bir konumda alır. Bu senaryoda, Windows kullanıcının oturum açabilmesi ve yerel bilgisayar kaynaklarına erişim ayırmaya Önbellekteki son oturum açma kimlik kullanır.

Önbelleğe alınmış bir etki alanı kimlik bilgilerini güvenlik

Terim önbelleğe alınmış kimlik bilgilerini yaptığını değil doğru olarak açıklayın nasıl Windows etki alanına oturum açmak için oturum açma bilgilerini önbelleğe alır. Windows 2000 ve Windows'un sonraki sürümlerinde, kullanıcı adı ve parolayı önbelleğe alınmaz. Bunun yerine, sistem bir şifrelenmiş parola onaylayıcısı depolar. Bu doğrulayıcı iki kez hesaplanan salted MD4 karma ' dir. Çift hesaplaması, kullanıcı parolasının karmasını karmasını doğrulayıcıyı etkin hale getirir. Bu davranış, Microsoft Windows NT 4.0 ve Windows NT'NIN önceki sürümleri bir davranıştır.

Bu şifreleme, bir saldırganın doğrulayıcıyı cryptanalytic bir saldırı gerçekleştir çalışırsa, iki sonucu vardır:
  • Önceden derlenmiş bir tablo için her salt oluşturulmalıdır.
  • Doğrulayıcıyı herhangi bir üzerinde oturum açmak için kullanılamaz.

Önbelleğe alınmış bir etki alanı kimlik bilgilerini yapılandırma seçenekleri

  • Istemci saklı önbelleğe alınmış bir etki alanı kimlik bilgilerini sayısı
    Varsayılan olarak, işletim sistemi, benzersiz her kullanıcının on en son geçerli oturumlar için verifier önbelleğe alır. Bu değer, 0 ile 50 arasında herhangi bir değere ayarlanabilir. Daha fazla bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    172931  (http://support.microsoft.com/kb/172931/ ) Önbelleğe alınmış bir etki alanı oturum açma bilgileri
  • Önbelleğe alınmış bir etki alanı kimlik bilgilerini kullanarak oturum açma bildirimi
    Oturum açmaya çalıştığınızda bir etki alanı bir Windows tabanlı bir istemci bilgisayar ve etki alanı denetleyicisi kullanılamıyorsa, bir hata iletisi almazsınız. Bu nedenle, önbelleğe alınmış bir etki alanı kimlik bilgileriyle oturum farkedebilirsiniz değil. Oturum açma için önbelleğe alınmış kimlik bilgilerini kullandığınızda, bir ileti görüntüleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    242536  (http://support.microsoft.com/kb/242536/ ) Oturum etki alanı ile önbelleğe alınan kimlik bilgileri, kullanıcı uyarı yok

Önbelleğe alınmış bir etki alanı kimlik bilgileri ile ilgili güvenlik konuları

Kimlik bilgisi önbelleği silmek

Böylece, bir saldırganın kullanıcının kendisine ait olduğu doğrulayıcıyı doğrulanabilir hangi şifreleme algoritması Parola doğrulayıcı şifrelemek için kullanılan bağımsız olarak, bir parola Doğrulayıcı üzerine yazılabilir. Bu nedenle, yöneticinin parolasını üzerine yazılabilir. Bu yordam, bilgisayara fiziksel erişimi gerektirir. Yardımcı programları, mevcut önbellekteki verifier üzerine yardımcı olabilir. Bu yardımcı programlardan birini kullanarak, bir saldırganın üzerine değeri kullanılarak doğrulanabilir.

Yöneticinin parola yazarak bu parolayı kullanarak şifrelenmiş saldırganın erişim veri korumaz. Ayrıca, parolayı yazarak bu bilgisayardaki diğer kullanıcılara ait herhangi bir şifreleme dosya sistemi (EFS) veri erişim saldırganın korumaz. Temel anahtarlama malzemesi yanlış olduğundan parolayı yazarak, doğrulayıcıyı yerine, saldırganın korumaz. Bu nedenle, Şifreleme Dosya Sistemi'ni kullanarak veya veri koruma APı'nın (DPAPI) kullanarak şifrelenmiş verilerin şifresini çözmek değil. Daha fazla bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
818200  (http://support.microsoft.com/kb/818200/ ) Bilgisayarınıza fiziksel erişimi olan bir saldırganın dosyalarınızı ve diğer verilere erişmek mümkün olabilir.

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Server 2003 Web Edition
  • Microsoft Windows Server 2003, Standard x64 Edition
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Datacenter x64 Edition
  • Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
  • Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
  • Microsoft Windows Server 2003 R2 Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003 R2 Enterprise Edition (32-Bit x86)
  • Microsoft Windows Server 2003 R2 Datacenter Edition (32-Bit x86)
  • Microsoft Windows Server 2003 R2 Standard Edition (64-Bit x86)
  • Microsoft Windows Server 2003 R2 Enterprise Edition (64-Bit x86)
  • Microsoft Windows Server 2003 R2 Datacenter Edition (64-Bit x86)
  • Microsoft Windows XP Home Edition
  • Microsoft Windows XP Professional Edition
  • Microsoft Windows XP Professional x64 Edition
  • Microsoft Windows 2000 Professional Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
Anahtar Kelimeler: 
kbmt kbhowto kbexpertiseinter KB913485 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:913485  (http://support.microsoft.com/kb/913485/en-us/ )