Введение
Протоколы аутентификации Microsoft
Интегрированная аутентификация Windows (IWA) – это термин, связанный с продуктами Microsoft, который относится к протоколам аутентификации SPNEGO, Kerberos и NTLMSSP в контексте функциональности SSPI, представленной в Microsoft Windows 2000 и включенной в последующие операционные системы на базе Windows NT. Этот термин чаще всего используется для обозначения автоматически аутентифицированных соединений между Microsoft Internet Information Services, Internet Explorer и другими приложениями, работающими с Active Directory. IWA также известна под различными названиями, такими как аутентификация HTTP Negotiate, аутентификация NT, аутентификация NTLM, аутентификация домена, Windows Integrated Authentication, аутентификация Windows NT Challenge/Response или просто аутентификация Windows.
is a term associated with Microsoft products that refers to the SPNEGO, Kerberos, and NTLMSSP authentication protocols with respect to SSPI functionality introduced with Microsoft Windows 2000 and included with later Windows NT based operating systems. The term is used more commonly for the automatically authenticated connections between Microsoft Internet Information Services, Internet Explorer, and other Active Directory aware applications. IWA is also known by several names like HTTP Negotiate authentication, NT Authentication, NTLM Authentication, Domain authentication, Windows Integrated Authentication, Windows NT Challenge/Response authentication, or simply Windows Authentication.
Обзор
Интегрированная аутентификация Windows использует функции безопасности клиентов и серверов Windows. В отличие от базовой аутентификации или дайджест-аутентификации, она изначально не запрашивает у пользователей имя пользователя и пароль. Текущая информация о пользователе Windows на клиентском компьютере передается веб-браузером посредством криптографического обмена, включающего хеширование с веб-сервером. Если обмен данными для аутентификации изначально не позволяет идентифицировать пользователя, веб-браузер запросит у пользователя имя пользователя и пароль учетной записи Windows. Сама по себе интегрированная аутентификация Windows не является стандартом или протоколом аутентификации. Выбор IWA в качестве опции программы (например, на вкладке "Безопасность каталога" в диалоговом окне свойств сайта IIS) подразумевает, что базовые механизмы безопасности должны использоваться в приоритетном порядке. Если провайдер Kerberos функционирует и для целевого объекта можно получить билет Kerberos, а соответствующие настройки разрешают аутентификацию Kerberos (например, настройки сайтов интрасети в Internet Explorer), будет предпринята попытка использования протокола Kerberos 5. В противном случае будет предпринята попытка аутентификации NTLMSSP. Аналогично, если попытка аутентификации Kerberos не удалась, будет предпринята попытка аутентификации NTLMSSP. IWA использует SPNEGO, чтобы инициаторы и акцепторы могли согласовать использование Kerberos или NTLMSSP. Сторонние утилиты расширили концепцию интегрированной аутентификации Windows на системы UNIX, Linux и Mac.
Поддерживаемые веб-браузеры
Интегрированная аутентификация Windows работает с большинством современных веб-браузеров, но не работает через некоторые HTTP-прокси-серверы. На операционных системах Macintosh это работает, если у вас есть билет Kerberos (используйте Negotiate). Некоторые веб-сайты также могут потребовать настройки параметра "network.negotiate-auth.delegation-uris". Opera 9.01 и более поздние версии поддерживают NTLM/Negotiate, но будут использовать Basic или Digest аутентификацию, если сервер их предлагает. Google Chrome работает, начиная с версии 8.0. Safari работает при наличии билета Kerberos. Microsoft Edge 77 и более поздние версии.
Поддерживаемые мобильные браузеры
iOS изначально поддерживает Kerberos через расширение Kerberos Single Sign-On. Настройка этого расширения позволяет Safari и Edge использовать Kerberos. В Android браузер Chrome поддерживает SPNEGO, что обеспечивает поддержку Kerberos с помощью решения, такого как Hypergate Authenticator.