{"id":1101,"date":"2018-08-21T09:00:59","date_gmt":"2018-08-21T16:00:59","guid":{"rendered":"https:\/\/www.microsoft.com\/fi-fi\/2018\/08\/21\/its-time-for-token-binding\/"},"modified":"2022-06-28T11:00:15","modified_gmt":"2022-06-28T18:00:15","slug":"its-time-for-token-binding","status":"publish","type":"post","link":"https:\/\/www.microsoft.com\/fi-fi\/microsoft-365\/blog\/2018\/08\/21\/its-time-for-token-binding\/","title":{"rendered":"On tunnusten sidonnan aika"},"content":{"rendered":"
Tervehdys!<\/p>\n
Viime kuukaudet ovat olleet hyvin mielenkiintoisia k\u00e4ytt\u00e4j\u00e4tieto- ja tietoturvastandardien maailmassa. Mittavan ja koko alan kattavan asiantuntijoukon ty\u00f6n ansiosta olemme edistyneet huimasti viimeistelless\u00e4mme uusia ja paranneltuja standardeja, jotka parantavat pilvipalvelujen ja laitteiden turvallisuutta ja k\u00e4ytt\u00e4j\u00e4kokemusta.<\/p>\n
Yksi t\u00e4rkeimmist\u00e4 parannuksista on Token Binding -m\u00e4\u00e4ritykset, jotka ovat hyv\u00e4\u00e4 vauhtia matkalla kohti Internet Engineering Task Forcen (IETF)<\/a> lopullista ratifiointia. (Jos haluat tiet\u00e4\u00e4 lis\u00e4\u00e4 tunnusten sidonnasta, katso t\u00e4m\u00e4 Brian Campbellin valaiseva esitys<\/a>.)<\/p>\n Microsoftilla uskomme, ett\u00e4 tunnusten sidonta voi merkitt\u00e4v\u00e4sti lis\u00e4t\u00e4 sek\u00e4 yritysten ett\u00e4 kuluttajien skenaarioiden turvallisuutta tekem\u00e4ll\u00e4 k\u00e4ytt\u00e4j\u00e4tietojen ja todentamisen varmistuksesta helppok\u00e4ytt\u00f6ist\u00e4 kehitt\u00e4jille ymp\u00e4ri maailman.<\/p>\n Uskomme, ett\u00e4 vaikutus tulee olemaan my\u00f6nteinen, ja siksi olemmekin edelleen eritt\u00e4in sitoutuneita ty\u00f6skentelem\u00e4\u00e4n yhteis\u00f6n kanssa, luomaan tunnusten sidonnan m\u00e4\u00e4ritykset ja ottamaan ne k\u00e4ytt\u00f6\u00f6n.<\/p>\n Nyt kun m\u00e4\u00e4ritykset on melkein ratifioitu, haluaisin kannustaa tekem\u00e4\u00e4n kaksi asiaa:<\/p>\n Minulla on my\u00f6s ilo ilmoittaa, ett\u00e4 Microsoft on vain yksi monista alan toimijoista<\/a>, joiden mielest\u00e4 tunnusten sitomisen aika on nyt.<\/p>\n Tunnusten sitomisen merkityksest\u00e4 kertoo seuraavaksi Pamela Dingle, joka on monien tuntema alan toimija ja Microsoftin Azure AD -tiimin k\u00e4ytt\u00e4j\u00e4tietojen standardeista vastaava johtaja.<\/p>\n Yst\u00e4v\u00e4llisin terveisin<\/p>\n Alex Simons (Twitter:\u202f@Alex_A_Simons<\/a>)<\/p>\n Johtaja \u2013 ohjelman hallinta<\/p>\n Microsoftin k\u00e4ytt\u00e4j\u00e4tietojen osasto<\/p>\n \u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<\/p>\n Kiitos, Alex, ja hei kaikille!<\/p>\n Olen aivan yht\u00e4 innoissani kuin Alex! M\u00e4\u00e4ritykset ovat vaatineet vuosia aikaa ja ty\u00f6t\u00e4, ja aivan pian p\u00e4\u00e4semme juhlistamaan niiden asemaa uusina RFC-standardeina. On tullut aika p\u00e4\u00e4st\u00e4\u00e4 suunnittelijat hy\u00f6tym\u00e4\u00e4n niist\u00e4 k\u00e4ytt\u00e4j\u00e4tieto- ja suojaushy\u00f6dyist\u00e4, joita tunnusten sidonta tarjoaa.<\/p>\n Mik\u00e4 sitten tekee tunnusten sidonnasta niin hienoa? Tunnusten sidonta tekee ev\u00e4steist\u00e4, OAuth-tunnuksista ja tunnusten p\u00e4ivitt\u00e4misest\u00e4 sek\u00e4 OpenID ConnectID -tunnuksista k\u00e4ytt\u00f6kelvottomia niiden asiakaskohtaisten TLS-salauskontekstien ulkopuolella, joissa ne on my\u00f6nnetty. Tavallisesti t\u00e4llaiset tunnukset ovat haltijatunnuksia, mik\u00e4 tarkoittaa, ett\u00e4 tunnuksen haltija voi saada k\u00e4ytt\u00f6\u00f6ns\u00e4 resurssit tunnusta vastaan. Tunnusten sitominen parantaa t\u00e4t\u00e4 mallia tuomalla mukaan varmistusmekanismin, joka testaa tunnuksen my\u00f6nt\u00e4misen yhteydess\u00e4 ker\u00e4tty\u00e4 kryptografista materiaalia tunnuksen k\u00e4yt\u00f6n aikaan ker\u00e4ttyyn kryptografiseen materiaaliin. Vain oikea asiakas, joka k\u00e4ytt\u00e4\u00e4 oikeaa TLS-kanavaa, l\u00e4p\u00e4isee testin. T\u00e4t\u00e4 prosessia, jossa tunnuksen k\u00e4ytt\u00e4j\u00e4n on todistettava henkil\u00f6llisyyteens\u00e4 kutsutaan omistustodistukseksi.<\/p>\n Ev\u00e4steit\u00e4 ja tunnuksia voidaan k\u00e4ytt\u00e4\u00e4 alkuper\u00e4isen TLS-kontekstin ulkopuolella erilaisiin h\u00e4m\u00e4riin tarkoituksiin. T\u00e4llaisia voisivat olla esimerkiksi istuntotunnusten kaappaus, k\u00e4ytt\u00f6oikeustietueiden vuotaminen tai hienostunut mies v\u00e4liss\u00e4 -hy\u00f6kk\u00e4ys<\/a>. T\u00e4m\u00e4n vuoksi IETF OAuth 2 Security Best Current Practice -luonnos<\/a> suosittelee tunnusten sidontaa ja siksi kaksinkertaistimme hiljattain k\u00e4ytt\u00e4j\u00e4tieto- palkkio-ohjelmamme<\/a> palkkiot. Vaatimalla omistustodistuksen teemme ev\u00e4steiden ja tunnusten opportunistisesta ja tahallisesta v\u00e4\u00e4rink\u00e4yt\u00f6st\u00e4 vaikeaa ja hy\u00f6kk\u00e4\u00e4j\u00e4lle kallista yritt\u00e4\u00e4.<\/p>\n Kuten mik\u00e4 tahansa omistustodistusmekanismi tunnusten sidonta mahdollistaa perusteellisten puolustusratkaisujen luomisen. Tunnusten menett\u00e4mist\u00e4 voi torjua kovalla ty\u00f6ll\u00e4, mutta turvaa voi parantaa my\u00f6s k\u00e4ytt\u00e4m\u00e4ll\u00e4 varmistuksia. Toisin kuin muut omistustodistusmekanismit, kuten asiakasvarmenteet, tunnusten sidonta on k\u00e4ytt\u00e4j\u00e4lle l\u00e4pin\u00e4kyv\u00e4\u00e4, ja infrastruktuuri tekee suurimman ty\u00f6n. Toivomme t\u00e4m\u00e4n lopulta tarkoittavan, ett\u00e4 kuka tahansa voi p\u00e4\u00e4tt\u00e4\u00e4 k\u00e4ytt\u00e4\u00e4 k\u00e4ytt\u00e4j\u00e4tietojen varmistusta, mutta aluksi odotamme hallinto- ja taloustoimialojen olevan kiinnostuneita, sill\u00e4 niill\u00e4 on s\u00e4\u00e4d\u00f6sten edellytt\u00e4m\u00e4t vaatimukset omistustodistusten toimeenpanemisesta. Esimerkiksi kuka tahansa NIST 800-63<\/a> AAL3 -kategorisointia vaativa tarvitsee t\u00e4llaista teknologiaa.<\/p>\n Tunnusten sidonta on pitk\u00e4 prosessi. Teemme t\u00e4t\u00e4 nelj\u00e4tt\u00e4 vuotta, ja vaikka m\u00e4\u00e4rityksien ratifiointi on innostava merkkipaalu, meill\u00e4 on viel\u00e4 paljon tekemist\u00e4 ekosysteeminen rakentamisessa. Menesty\u00e4kseen t\u00e4m\u00e4n spesifikaation pit\u00e4\u00e4 my\u00f6s toimia eri palveluntarjoajilla ja eri k\u00e4ytt\u00f6ymp\u00e4rist\u00f6iss\u00e4. Olemme innoissamme, ett\u00e4 p\u00e4\u00e4semme tulevina kuukausina jakamaan yksityiskohtaisia tietoja niist\u00e4 tietoturvahy\u00f6dyist\u00e4 ja parhaista k\u00e4yt\u00e4nn\u00f6ist\u00e4, joita t\u00e4m\u00e4n toiminnon k\u00e4ytt\u00e4minen on synnytt\u00e4nyt, ja toivomme, ett\u00e4 saamme teid\u00e4t mukaan t\u00e4m\u00e4n teknologian puolestapuhujiksi, mihin tarkoitukseen sit\u00e4 sitten tarvitsettekin.<\/p>\n Kiitos,<\/p>\n \u2014 Pam<\/p>\n","protected":false},"excerpt":{"rendered":" Tervehdys! Viime kuukaudet ovat olleet hyvin mielenkiintoisia k\u00e4ytt\u00e4j\u00e4tieto- ja tietoturvastandardien maailmassa. Mittavan ja koko alan kattavan asiantuntijoukon ty\u00f6n ansiosta olemme edistyneet huimasti viimeistelless\u00e4mme uusia ja paranneltuja standardeja, jotka parantavat pilvipalvelujen ja laitteiden turvallisuutta ja k\u00e4ytt\u00e4j\u00e4kokemusta. Yksi t\u00e4rkeimmist\u00e4 parannuksista on Token Binding -m\u00e4\u00e4ritykset, jotka ovat hyv\u00e4\u00e4 vauhtia matkalla kohti Internet Engineering Task Forcen (IETF) lopullista ratifiointia.<\/p>\n","protected":false},"author":0,"featured_media":1102,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ep_exclude_from_search":false,"_classifai_error":"","footnotes":""},"content-type":[149],"product":[161,151],"audience":[196],"tags":[222],"coauthors":[],"class_list":["post-1101","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","content-type-news","product-enterprise-mobility-security","product-microsoft-365","audience-enterprise","tag-azure"],"yoast_head":"\n\n