واجهة موفر دعم الأمان
واجهة موفر دعم الأمان ( SSPI ) هي أحد مكونات واجهة برمجة تطبيقات Windows التي تقوم بعمليات متعلقة بالأمان مثل المصادقة .
يعمل SSPI كواجهة مشتركة للعديد من موفري دعم الأمان (SSPs): [ 1 ] موفر دعم الأمان هو مكتبة ارتباط ديناميكي (DLL) تجعل حزمة أمان واحدة أو أكثر متاحة للتطبيقات.
مقدمو الخدمات
تتضمن أنظمة التشغيل ويندوز ما يلي من برامج SSP:
- NTLMSSP (msv1_0.dll) – تم تقديمه في نظام التشغيل Windows NT 3.51 . يوفر مصادقة التحدي/الاستجابة لبروتوكول NTLM لنطاقات Windows قبل Windows 2000 وللأنظمة التي لا تنتمي إلى نطاق. [ 2 ]
- كيربيروس (kerberos.dll) – تم تقديمه في نظام التشغيل ويندوز 2000 وتم تحديثه في نظام التشغيل ويندوز فيستا لدعم AES . [ 3 ] يقوم بإجراء المصادقة لنطاقات ويندوز في نظام التشغيل ويندوز 2000 والإصدارات الأحدث. [ 4 ]
- NegotiateSSP (secur32.dll) - تم تقديمه في نظام التشغيل Windows 2000. يوفر إمكانية تسجيل الدخول الموحد ، والذي يُشار إليه أحيانًا باسم مصادقة Windows المتكاملة (خاصةً في سياق IIS). [ 5 ] قبل Windows 7 ، كان يستخدم Kerberos قبل اللجوء إلى NTLM. في Windows 7 والإصدارات الأحدث، تم تقديم NEGOExts، الذي يتفاوض على استخدام بروتوكولات SSP المخصصة المثبتة والمدعومة على كلٍ من العميل والخادم للمصادقة.
- القناة الآمنة (schannel.dll) - تم تقديمها في Windows 2000 وتم تحديثها في Windows Vista لدعم تشفير AES و ECC الأقوى [ 6 ] يستخدم هذا الموفر سجلات SSL/TLS لتشفير حمولات البيانات.
- بروتوكول TLS/SSL – بروتوكول تشفير المفتاح العام SSP الذي يوفر التشفير والاتصال الآمن لمصادقة العملاء والخوادم عبر الإنترنت. [ 7 ] تم تحديثه في نظام التشغيل Windows 7 لدعم TLS 1.2.
- Digest SSP (wdigest.dll) – تم تقديمه في نظام التشغيل Windows XP . يوفر مصادقة HTTP و SASL القائمة على التحدي/الاستجابة بين أنظمة Windows والأنظمة غير Windows حيث لا يتوفر Kerberos. [ 8 ]
- CredSSP (credssp.dll) – تم تقديمه في نظام التشغيل Windows Vista وهو متوفر في نظام التشغيل Windows XP SP3. يوفر تسجيل دخول موحد ومصادقة على مستوى الشبكة لخدمات سطح المكتب البعيد . [ 9 ]
- مصادقة كلمة المرور الموزعة (DPA، msapsspc.dll) - تم تقديمها في نظام التشغيل Windows 2000. توفر مصادقة الإنترنت باستخدام الشهادات الرقمية . [ 10 ]
- تشفير المفتاح العام من مستخدم إلى مستخدم (PKU2U، pku2u.dll) - تم تقديمه في نظام التشغيل Windows 7. يوفر مصادقة من نظير إلى نظير باستخدام الشهادات الرقمية بين الأنظمة التي لا تنتمي إلى نطاق.
مقارنة
SSPI هو إصدار خاص من واجهة برمجة تطبيقات خدمات الأمان العامة (GSSAPI) مع ملحقات وأنواع بيانات خاصة بنظام ويندوز. تم تضمينه مع ويندوز NT 3.51 وويندوز 95 مع NTLMSSP . بالنسبة لويندوز 2000، تمت إضافة تطبيق Kerberos 5، باستخدام تنسيقات الرموز المميزة المتوافقة مع معيار البروتوكول الرسمي RFC 1964 (آلية Kerberos 5 GSSAPI) وتوفير قابلية التشغيل البيني على مستوى الشبكة مع تطبيقات Kerberos 5 من موردين آخرين.
إن الرموز المميزة التي يتم إنشاؤها وقبولها بواسطة SSPI متوافقة في الغالب مع GSS-API، لذا قد يتمكن عميل SSPI على نظام التشغيل Windows من المصادقة مع خادم GSS-API على نظام التشغيل Unix اعتمادًا على الظروف المحددة.
أحد أوجه القصور الهامة في SSPI هو افتقارها إلى روابط القنوات ، مما يجعل بعض التوافق بين GSSAPI مستحيلاً.
يُعد مفهوم " انتحال الهوية " فرقًا جوهريًا آخر بين واجهة برمجة تطبيقات GSSAPI المُعرّفة من قِبل IETF وواجهة برمجة تطبيقات SSPI من مايكروسوفت . في هذا النموذج، يمكن للخادم العمل بكامل صلاحيات العميل المُصادق عليه، بحيث يُجري نظام التشغيل جميع عمليات التحقق من الوصول ، مثلاً عند فتح ملفات جديدة. ويعتمد تحديد ما إذا كانت هذه الصلاحيات أقل أو أكثر من صلاحيات حساب الخدمة الأصلي كليًا على العميل. في النموذج التقليدي (GSSAPI)، عندما يعمل الخادم تحت حساب خدمة، لا يمكنه رفع صلاحياته، ويتعين عليه إجراء التحكم في الوصول بطريقة خاصة بالعميل والتطبيق. يتم تجنب الآثار الأمنية السلبية الواضحة لمفهوم انتحال الهوية في نظام التشغيل Windows Vista عن طريق تقييد انتحال الهوية بحسابات خدمة مُحددة. [ 11 ] يمكن تنفيذ انتحال الهوية في نموذج Unix/Linux باستخدام استدعاءات النظام ذات الصلة. في حين أن هذا يعني أن العملية غير المُميزة لا يمكنها رفع صلاحياتها، فإنه يعني أيضًا أنه للاستفادة من انتحال الهوية، يجب أن تعمل العملية في سياق حساب المستخدم الجذر .seteuid
مراجع
- ↑ حزم SSP المقدمة من مايكروسوفت
- ↑ مصادقة المستخدم - الأمان (وثائق مجموعة موارد Windows 2000) : MSDN
- ↑ تحسينات كيربيروس في ويندوز فيستا: MSDN
- ↑ مصادقة كيربيروس في ويندوز 2000
- ↑ "مصادقة ويندوز" . وثائق ويندوز سيرفر 2008 R2 وويندوز سيرفر 2008. مايكروسوفت. 2 يوليو 2012. تم الاطلاع عليه بتاريخ 5 أغسطس 2020 - عبر مستندات مايكروسوفت.
- ↑ تحسينات التشفير TLS/SSL في نظام التشغيل Windows Vista
- ↑ قناة آمنة: حزم SSP المقدمة من مايكروسوفت
- ↑ ملخص مايكروسوفت SSP: حزم SSP المقدمة من مايكروسوفت
- ↑ موفر خدمة أمان بيانات الاعتماد وتسجيل الدخول الموحد لخدمات المحطة الطرفية
- ↑ نظرة عامة فنية على DCOM: الأمن على الإنترنت
- ↑ "تحسين أمان خدمات ويندوز: مدونة AskPerf" . مؤرشف من الأصل بتاريخ 2010-04-02 . تم الاطلاع عليه بتاريخ 2009-12-22 .
روابط خارجية
- مرجع SSPI على MSDN
- معلومات SSPI ونماذج Win32
- مثال على استخدام SSPI لمصادقة HTTP
- واجهات برمجة تطبيقات مايكروسوفت
- تقنية أمان مايكروسوفت ويندوز
- تطبيق أمان طبقة النقل
