Введение

Протоколы аутентификации Microsoft

Интегрированная аутентификация Windows (IWA) – это термин, связанный с продуктами Microsoft, который относится к протоколам аутентификации SPNEGO, Kerberos и NTLMSSP в контексте функциональности SSPI, представленной в Microsoft Windows 2000 и включенной в последующие операционные системы на базе Windows NT. Этот термин чаще всего используется для обозначения автоматически аутентифицированных соединений между Microsoft Internet Information Services, Internet Explorer и другими приложениями, работающими с Active Directory. IWA также известна под различными названиями, такими как аутентификация HTTP Negotiate, аутентификация NT, аутентификация NTLM, аутентификация домена, Windows Integrated Authentication, аутентификация Windows NT Challenge/Response или просто аутентификация Windows.

Обзор

Интегрированная аутентификация Windows использует функции безопасности клиентов и серверов Windows. В отличие от базовой аутентификации или дайджест-аутентификации, она изначально не запрашивает у пользователей имя пользователя и пароль. Текущая информация о пользователе Windows на клиентском компьютере передается веб-браузером посредством криптографического обмена, включающего хеширование с веб-сервером. Если обмен данными для аутентификации изначально не позволяет идентифицировать пользователя, веб-браузер запросит у пользователя имя пользователя и пароль учетной записи Windows. Сама по себе интегрированная аутентификация Windows не является стандартом или протоколом аутентификации. Выбор IWA в качестве опции программы (например, на вкладке "Безопасность каталога" в диалоговом окне свойств сайта IIS) подразумевает, что базовые механизмы безопасности должны использоваться в приоритетном порядке. Если провайдер Kerberos функционирует и для целевого объекта можно получить билет Kerberos, а соответствующие настройки разрешают аутентификацию Kerberos (например, настройки сайтов интрасети в Internet Explorer), будет предпринята попытка использования протокола Kerberos 5. В противном случае будет предпринята попытка аутентификации NTLMSSP. Аналогично, если попытка аутентификации Kerberos не удалась, будет предпринята попытка аутентификации NTLMSSP. IWA использует SPNEGO, чтобы инициаторы и акцепторы могли согласовать использование Kerberos или NTLMSSP. Сторонние утилиты расширили концепцию интегрированной аутентификации Windows на системы UNIX, Linux и Mac.

Поддерживаемые веб-браузеры

Интегрированная аутентификация Windows работает с большинством современных веб-браузеров, но не работает через некоторые HTTP-прокси-серверы. На операционных системах Macintosh это работает, если у вас есть билет Kerberos (используйте Negotiate). Некоторые веб-сайты также могут потребовать настройки параметра "network.negotiate-auth.delegation-uris". Opera 9.01 и более поздние версии поддерживают NTLM/Negotiate, но будут использовать Basic или Digest аутентификацию, если сервер их предлагает. Google Chrome работает, начиная с версии 8.0. Safari работает при наличии билета Kerberos. Microsoft Edge 77 и более поздние версии.

Поддерживаемые мобильные браузеры

iOS изначально поддерживает Kerberos через расширение Kerberos Single Sign-On. Настройка этого расширения позволяет Safari и Edge использовать Kerberos. В Android браузер Chrome поддерживает SPNEGO, что обеспечивает поддержку Kerberos с помощью решения, такого как Hypergate Authenticator.