{"id":1083,"date":"2018-08-21T09:00:59","date_gmt":"2018-08-21T16:00:59","guid":{"rendered":"https:\/\/www.microsoft.com\/nb-no\/2018\/08\/21\/its-time-for-token-binding\/"},"modified":"2022-06-28T11:16:19","modified_gmt":"2022-06-28T18:16:19","slug":"its-time-for-token-binding","status":"publish","type":"post","link":"https:\/\/www.microsoft.com\/nb-no\/microsoft-365\/blog\/2018\/08\/21\/its-time-for-token-binding\/","title":{"rendered":"Det er tid for tokenbinding"},"content":{"rendered":"
Heisann!<\/p>\n
Det har v\u00e6rt en sv\u00e6rt spennende tid de siste m\u00e5nedene n\u00e5r det gjelder identitets- og sikkerhetsstandarder. Takket v\u00e6re innsatsen til et bredt sett av eksperter p\u00e5 tvers av bransjen, har vi gjort store fremskritt p\u00e5 veien mot \u00e5 fullf\u00f8re et bredt sett med nye og forbedrede standarder som skal forbedre b\u00e5de sikkerhets- og brukeropplevelsen til en generasjon av skytjenester og -enheter.<\/p>\n
En av de viktigste av disse forbedringene er spesifikasjonene for tokenbinding, som n\u00e5 er godt p\u00e5 vei til \u00e5 godkjennes av Internet Engineering Task Force (IETF)<\/a>. (Hvis du vil finne ut mer om tokenbinding, kan du se denne flotte presentasjonen<\/a> av Brian Campbell.)<\/p>\n Hos Microsoft mener vi at tokenbinding kan forbedre sikkerheten for b\u00e5de bedrifts- og forbrukerscenarioer ved \u00e5 gj\u00f8re h\u00f8y identitets- og godkjenningssikring bredt og enkelt tilgjengelig for utviklere over hele verden.<\/p>\n Gitt hvor positiv effekt vi tror at dette kan ha, fortsetter vi \u00e5 v\u00e6re sterkt forpliktet til \u00e5 samarbeide med fellesskapet for \u00e5 opprette og begynne \u00e5 bruke spesifikasjonene for tokenbinding.<\/p>\n N\u00e5 som spesifikasjonene snart er godkjent, vil jeg gi dere to utfordringer:<\/p>\n Og jeg er glad for \u00e5 melde at Microsoft bare er \u00e9n av mange av stemmene i bransjen<\/a> som mener at tokenbinding er en viktig og aktuell l\u00f8sning.<\/p>\n For mer informasjon om hvorfor tokenbinding er viktig, gir jeg ordet videre til Pamela Dingle. Hun er en ledende stemme i bransjen som mange av dere allerede kjenner. Hun er n\u00e5 Microsofts leder for identitetsstandarder p\u00e5 Azure AD-teamet.<\/p>\n Vennlig hilsen<\/p>\n Alex Simons (Twitter:\u202f@Alex_A_Simons<\/a>)<\/p>\n Leder for programstyring<\/p>\n Microsoft Identity Division<\/p>\n \u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<\/p>\n Takk Alex, og hei alle sammen!<\/p>\n Jeg deler Alex\u2019 entusiasme! Vi har lagt ned mye tid og energi i spesifikasjonene som du vil se blir feiret som de nye RFC-standardene om kort tid. Tiden er inne for at arkitekter graver dypere i de spesifikke fordelene knyttet til identitet og sikkerhet som tokenbinding representerer.<\/p>\n Du vil kanskje sp\u00f8rre hva som er s\u00e5 flott med tokenbinding? Tokenbinding gj\u00f8r at informasjonskapsler, OAuth-tilgangstokener og -oppdateringstokener, samt OpenID Connect-ID-tokener ikke kan brukes utenfor de klientspesifikke TLS-kontekstene som de ble utstedt i. Vanligvis er slike tokener \u00abb\u00e6retokener\u00bb, noe som betyr at de som eier tokenet kan bytte det ut mot ressurser, men tokenbinding forbedrer dette m\u00f8nsteret ved \u00e5 legge inn et lag med bekreftelsesmekanisme for \u00e5 teste kryptografisk materiale som samles inn p\u00e5 tidspunktet for utstedelse av tokenet mot kryptografisk materiale som samles inn p\u00e5 tidspunktet for bruk av tokenet. Bare den riktige klienten med riktig TLS-kanal best\u00e5r testen. Denne prosessen, som fremtvinger enheten som presenterer tokenet, til \u00e5 bekrefte seg selv, kalles \u00abbevis p\u00e5 besittelse\u00bb.<\/p>\n Det viser seg at informasjonskapsler og tokener kan brukes utenfor den opprinnelige TLS-konteksten p\u00e5 en rekke skadelige m\u00e5ter. Det kan v\u00e6re kaprede informasjonskapsler for en \u00f8kt, lekkede tilgangstokener eller sofistikert MITM<\/a>. Dette er grunnen til at utkastet for beste fremgangsm\u00e5te for IETF OAuth 2-sikkerhet<\/a> anbefaler tokenbinding, og det er grunnen til at vi nylig har doblet bel\u00f8nningene p\u00e5 identitetsbel\u00f8nningsprogrammet v\u00e5rt<\/a>. Ved \u00e5 kreve bevis p\u00e5 besittelse gj\u00f8r vi det vanskelig og dyrt for en angriper som pr\u00f8ver \u00e5 bruke informasjonskapsler eller tokener p\u00e5 opportunistiske eller overlagte m\u00e5ter som ikke var tiltenkt.<\/p>\n Som andre mekanismer for bevis p\u00e5 besittelse gir tokenbinding oss muligheten til \u00e5 bygge forsvaret i dybden. Vi kan jobbe hardt for aldri \u00e5 miste et token, men vi kan ogs\u00e5 verifisere det for sikkerhets skyld. I motsetning til andre mekanismer for bevis p\u00e5 besittelse, for eksempel klientsertifikater, er tokenbinding selvstendig og \u00e5pent for innsyn fra brukeren, der infrastrukturen gj\u00f8r de fleste av de tunge l\u00f8ftene. Vi h\u00e5per at dette til slutt betyr at enhver person kan velge \u00e5 operere p\u00e5 et h\u00f8yt niv\u00e5 av identitetssikring, men vi regner med \u00e5 se sterk ettersp\u00f8rsel fra offentlig sektor og nisjebedrifter innen finans i begynnelsen, siden de har umiddelbare forskriftsmessige krav til bevis p\u00e5 besittelse. Som et eksempel vil alle som trenger NIST 800-63C<\/a> AAL3-kategorisering, ha behov for denne typen teknologi.<\/p>\n Tokenbinding representerer en lang vei. Vi har holdt p\u00e5 i tre \u00e5r, og selv om godkjenningen av spesifikasjonene er en spennende milep\u00e6l, har vi fortsatt mye \u00e5 bygge videre p\u00e5 som et \u00f8kosystem, og denne spesifikasjonen m\u00e5 jobbe p\u00e5 tvers av leverand\u00f8rer og plattformer for \u00e5 lykkes. Vi gleder oss veldig til \u00e5 begynne \u00e5 dele mer detaljert om sikkerhetsfordelene og de beste fremgangsm\u00e5tene som har sitt utspring i arbeidet v\u00e5rt med denne funksjonaliteten i l\u00f8pet av de neste m\u00e5nedene. Vi h\u00e5per du vil bli med oss i \u00e5 fremme denne teknologien uansett hvor du trenger den.<\/p>\n Med vennlig hilsen<\/p>\n Pam<\/p>\n","protected":false},"excerpt":{"rendered":" Heisann! Det har v\u00e6rt en sv\u00e6rt spennende tid de siste m\u00e5nedene n\u00e5r det gjelder identitets- og sikkerhetsstandarder. Takket v\u00e6re innsatsen til et bredt sett av eksperter p\u00e5 tvers av bransjen, har vi gjort store fremskritt p\u00e5 veien mot \u00e5 fullf\u00f8re et bredt sett med nye og forbedrede standarder som skal forbedre b\u00e5de sikkerhets- og brukeropplevelsen<\/p>\n","protected":false},"author":0,"featured_media":1084,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ep_exclude_from_search":false,"_classifai_error":"","footnotes":""},"content-type":[149],"product":[161,151],"audience":[196],"tags":[222],"coauthors":[],"class_list":["post-1083","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","content-type-news","product-enterprise-mobility-security","product-microsoft-365","audience-enterprise","tag-azure"],"yoast_head":"\n\n