{"id":1116,"date":"2018-08-21T09:00:59","date_gmt":"2018-08-21T16:00:59","guid":{"rendered":"https:\/\/www.microsoft.com\/lt-lt\/2018\/08\/21\/its-time-for-token-binding\/"},"modified":"2022-06-28T11:13:42","modified_gmt":"2022-06-28T18:13:42","slug":"its-time-for-token-binding","status":"publish","type":"post","link":"https:\/\/www.microsoft.com\/lt-lt\/microsoft-365\/blog\/2018\/08\/21\/its-time-for-token-binding\/","title":{"rendered":"Laikas atpa\u017einimo \u017eenkl\u0173 siejimui"},"content":{"rendered":"
Sveiki visi.<\/p>\n
Paskutiniai keli m\u0117nesiai buvo tikrai LABAI \u012fdom\u016bs tapatybi\u0173 ir saugos standart\u0173 pasaulyje. D\u0117l \u012fvairiausi\u0173 visos pramon\u0117s \u0161akos ekspert\u0173 pastang\u0173 padar\u0117me ne\u012ftik\u0117tin\u0105 pa\u017eang\u0105 u\u017ebaigdami plat\u0173 nauj\u0173 ir patobulint\u0173 standart\u0173 rinkin\u012f, kuris pagerins tiek visos kartos debesies tarnyb\u0173 ir \u012frengini\u0173 saug\u0105, tiek ir vartotoj\u0173 patirt\u012f.<\/p>\n
Vienas i\u0161 svarbiausi\u0173 \u0161i\u0173 patobulinim\u0173 yra atpa\u017einimo \u017eenkl\u0173 siejimo specifikacij\u0173 grup\u0117, kuri\u0105 netrukus ketina ratifikuoti Interneto k\u016brimo darbo grup\u0117 (IETF)<\/a>. (Jei norite su\u017einoti daugiau apie atpa\u017einimo \u017eenkl\u0173 siejim\u0105, per\u017ei\u016br\u0117kite \u0161i\u0105 puiki\u0105 pateikt\u012f<\/a>, kuri\u0105 sudar\u0117 Brian Campbell.)<\/p>\n Mes, \u201eMicrosoft\u201c, manome, kad atpa\u017einimo \u017eenkl\u0173 siejimas gali labai pagerinti tiek \u012fmoni\u0173, tiek vartotoj\u0173 scenarijus, suteikiant lengv\u0105 prieig\u0105 prie auk\u0161to lygio tapatybi\u0173 ir autentifikavimo u\u017etikrinimo k\u016br\u0117jams visame pasaulyje.<\/p>\n Atsi\u017evelgdami \u012f tai, kok\u012f teigiam\u0105 poveik\u012f gali padaryti \u0161i sistema, buvome ir esame tvirtai pasiry\u017e\u0119 dirbti kartu su bendruomene kurdami atpa\u017einimo \u017eenkl\u0173 siejimo specifikacij\u0173 grup\u0119 ir skatindami jos pri\u0117mim\u0105.<\/p>\n Kadangi specifikacijos jau greitai gali b\u016bti ratifikuotos, nor\u0117\u010diau paraginti imtis dviej\u0173 veiksm\u0173:<\/p>\n Man taip pat malonu prane\u0161ti, kad \u201eMicrosoft\u201c yra tik vieni i\u0161 daugelio pramon\u0117s \u0161akos dalyvi\u0173<\/a>, i\u0161rei\u0161k\u0119 nuomon\u0119, kad atpa\u017einimo \u017eenkl\u0173 siejimas yra svarbus sprendimas ir at\u0117jo pats laikas j\u012f \u012fgyvendinti.<\/p>\n Daugiau apie atpa\u017einimo \u017eenkl\u0173 siejimo klausimus papasakos Pamela Dingle \u2013 pramon\u0117s \u0161akos nuomon\u0117s lyder\u0117, kuri\u0105 daugelis i\u0161 j\u016bs\u0173 jau \u017eino, ir kuri \u0161iuo metu yra \u201eMicrosoft\u201c tapatyb\u0117s standart\u0173 direktor\u0117 \u201eAzure AD\u201c komandoje.<\/p>\n Pagarbiai<\/p>\n Alex Simons (Twitter: @Alex_A_Simons<\/a>)<\/p>\n Program\u0173 valdymo direktorius<\/p>\n \u201eMicrosoft\u201c tapatybi\u0173 valdymo skyrius<\/p>\n \u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<\/p>\n A\u010di\u016b Alex\u2018ai ir sveiki visi.<\/p>\n Visi\u0161kai sutinku su Alex\u2018o po\u017ei\u016briu! \u012e \u0161i\u0173 specifikacij\u0173 k\u016brim\u0105 sud\u0117ta daugyb\u0117 met\u0173 ir pastang\u0173. Jau visai netrukus jos taps naujaisiais RFC standartais. Dabar pats laikas architektams \u012fsigilinti \u012f konkre\u010dius tapatybi\u0173 ir saugos privalumus, kuriuos teikia atpa\u017einimo \u017eenkl\u0173 siejimas.<\/p>\n Turb\u016bt norite su\u017einoti, kuo atpa\u017einimo \u017eenkl\u0173 siejimas toks puikus? Atpa\u017einimo \u017eenkl\u0173 siejimas sukuria slapukus, \u201eOAuth\u201c pasiekia atpa\u017einimo \u017eenklus ir juos atnaujina, o \u201eOpenID Connect ID\u201c atpa\u017einimo \u017eenklai netinkami naudoti kitame nei konkretaus kliento TLS kontekste, kuriame jie buvo i\u0161duoti. Paprastai tokie atpa\u017einimo \u017eenklai yra \u201esavininko\u201c atpa\u017einimo \u017eenklai, o tai rei\u0161kia, kad tas, kas turi atpa\u017einimo \u017eenkl\u0105 gali i\u0161keisti atpa\u017einimo \u017eenkl\u0105 \u012f i\u0161teklius, ta\u010diau atpa\u017einimo \u017eenkl\u0173 siejimas patobulina \u0161\u012f model\u012f \u012ftraukdamas patvirtinimo mechanizm\u0105, kad b\u016bt\u0173 patikrinta kriptografijos med\u017eiaga, surinkta atpa\u017einimo \u017eenklo i\u0161davimo metu palyginant j\u0105 su kriptografijos med\u017eiaga, surinkta atpa\u017einimo \u017eenklo naudojimo metu. Test\u0105 i\u0161laikys tik tinkamas klientas, naudojantis tinkam\u0105 TLS kanal\u0105. \u0160is procesas, kai atpa\u017einimo \u017eenkl\u0105 pateikiantis subjektas yra priver\u010diamas \u012frodyti savo teis\u0117tum\u0105, vadinamas \u201etur\u0117jimo \u012frodymu\u201c.<\/p>\n Pasirodo, kad slapukus ir atpa\u017einimo \u017eenklus galima naudoti ne pirminiame TLS kontekste \u012fvairiausiais kenk\u0117ji\u0161kais b\u016bdais. Tai gali b\u016bti neteis\u0117tai pasisavinti seanso slapukai, nutekinti prieigos atpa\u017einimo \u017eenklai arba sud\u0117tinga \u201esusid\u016brimo viduryje\u201c (MiTM) ataka<\/a>. B\u016btent tod\u0117l IETF \u201eOAuth\u201c 2 saugos geriausios esamos praktikos projektas<\/a> rekomenduoja atpa\u017einimo \u017eenkl\u0173 siejim\u0105 ir tod\u0117l mes neseniai padvigubinome savo tapatybi\u0173 skatinam\u0173j\u0173 premij\u0173 programos<\/a> atlyginim\u0105. Reikalaudami tur\u0117jimo \u012frodymo, oportunistin\u012f arba i\u0161 anksto apgalvot\u0105 slapuk\u0173 ar atpa\u017einimo \u017eenkl\u0173 naudojim\u0105 nenumatytais b\u016bdais paver\u010diame \u012f ka\u017ek\u0105, k\u0105 \u012fsilau\u017e\u0117liui bandyti atlikti tampa pernelyg sud\u0117tinga ir brangu.<\/p>\n Kaip ir bet koks tur\u0117jimo \u012frodymo mechanizmas, atpa\u017einimo \u017eenkl\u0173 siejimas leid\u017eia sukurti gerai apgalvot\u0105 saugos sistem\u0105. Galime labai stengtis niekada neprarasti atpa\u017einimo \u017eenklo, bet taip pat saugumo sumetimais galime patikrinti. Skirtingai nei kiti tur\u0117jimo \u012frodymo mechanizmai, pvz., klient\u0173 sertifikatai, atpa\u017einimo \u017eenkl\u0173 siejimas yra autonomi\u0161kas ir ai\u0161kiai suprantamas vartotojui, nes did\u017ei\u0105j\u0105 dal\u012f darbo atlieka infrastrukt\u016bra. Tikim\u0117s, kad tai rei\u0161kia, jog galiausiai kiekvienas gal\u0117s pasirinkti naudoti auk\u0161to lygio tapatyb\u0117s u\u017etikrinimo sistem\u0105, ta\u010diau i\u0161 prad\u017ei\u0173 tikim\u0117s didel\u0117s paklausos i\u0161 valstybini\u0173 institucij\u0173 ir finans\u0173 strukt\u016br\u0173, nes jos turi neatid\u0117liotin\u0173 reguliuojam\u0173j\u0173 reikalavim\u0173, nurodan\u010di\u0173 naudoti tur\u0117jimo \u012frodymo mechanizmus. Pavyzd\u017eiui, bet kam, pra\u0161an\u010diam suteikti NIST 800-63<\/a> AAL3 kategorij\u0105, reikia tokio tipo technologijos.<\/p>\n Atpa\u017einimo \u017eenkl\u0173 siejimo technologija yra ilgas kelias. Su ja dirbama trejus metus, ir nors specifikacij\u0173 ratifikavimas yra labai svarbus \u012fvykis, kaip ekosistema dar turime daug nuveikti, o siekiant \u0161ios specifikacijos pasisekimo, ji turi veikti \u012fvairi\u0173 tiek\u0117j\u0173 sistemose ir \u012fvairiose platformose. Nekantraujame ateinan\u010diais m\u0117nesiais dalytis saugos privalumais ir geriausiomis praktikomis, kylan\u010diomis i\u0161 \u0161ios technologijos, bei tikim\u0117s, kad prisijungsite prie m\u016bs\u0173 ir pasisakysite u\u017e \u0161ios technologijos naudojim\u0105 pagal savo poreikius.<\/p>\n A\u010di\u016b u\u017e d\u0117mes\u012f<\/p>\n \u2014 Pam<\/p>\n","protected":false},"excerpt":{"rendered":" Sveiki visi. Paskutiniai keli m\u0117nesiai buvo tikrai LABAI \u012fdom\u016bs tapatybi\u0173 ir saugos standart\u0173 pasaulyje. D\u0117l \u012fvairiausi\u0173 visos pramon\u0117s \u0161akos ekspert\u0173 pastang\u0173 padar\u0117me ne\u012ftik\u0117tin\u0105 pa\u017eang\u0105 u\u017ebaigdami plat\u0173 nauj\u0173 ir patobulint\u0173 standart\u0173 rinkin\u012f, kuris pagerins tiek visos kartos debesies tarnyb\u0173 ir \u012frengini\u0173 saug\u0105, tiek ir vartotoj\u0173 patirt\u012f. Vienas i\u0161 svarbiausi\u0173 \u0161i\u0173 patobulinim\u0173 yra atpa\u017einimo \u017eenkl\u0173 siejimo specifikacij\u0173<\/p>\n","protected":false},"author":0,"featured_media":1117,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ep_exclude_from_search":false,"_classifai_error":"","footnotes":""},"content-type":[149],"product":[161,151],"audience":[196],"tags":[222],"coauthors":[],"class_list":["post-1116","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","content-type-news","product-enterprise-mobility-security","product-microsoft-365","audience-enterprise","tag-azure"],"yoast_head":"\n\n