U2F (YubiKey, vb.) Ve Active Directory


11

U2F'yi (YubiKey veya benzeri aygıtları kullanarak) Active Directory Windows Etki Alanı'na (Windows 2016 Sunucusu olacak) entegre etme hakkında bilgi arıyorum. Özellikle ikinci bir faktör olarak bir U2F jetonu gerektiren iş istasyonlarına / sunuculara windows oturum açma güvenliğini ilgileniyorum (sadece şifre hiç çalışmamalı).

Kısacası amaç, her kimlik doğrulamasının şifre + U2F jetonu veya kerberos jetonları kullanılarak yapılmasıdır.

Bu özel senaryo veya öğrenilen dersler hakkında daha fazla bilgi bulabileceğiniz ipuçları harika olur.


U2F web için merkezi olmayan bir giriş çözümü olarak özel olarak tasarlandığından, bunun kolayca mümkün olup olmadığından emin değilim. Teorik olarak bu işe yarayabilir, ancak çok uzun bir yol kat etmelisiniz. Alan adınız için bir AppID oluşturmanız gerekir. Sınama yanıtı masaüstünde yerel olarak gerçekleştirilecektir. U2F cihazı bir akıllı kart oturum açma sertifikasını saklamadığından hiçbir zaman kerberos kimlik doğrulaması yapamazsınız. Her zaman böyle bir müşteri tarafı çözümü ile karşılaşacaksınız: turboirc.com/bluekeylogin
cornelinux

En azından bir yubikey ile U2F yolu değilse akıllı kart tabanlı bir çözüm mümkündür - akıllı kart tabanlı AD hakkında mevcut iyi bilgileri biliyor olmanız durumunda?
Fionn

"Akıllı kart tabanlı AD"?
cornelinux

En azından bildiğim kadarıyla yubikey akıllı kart olarak da kullanılabilir. Peki yubikey'i akıllı kart olarak kullanırken kerberos güvenliğini sağlamak mümkün olmalı? Sorun, akıllı kartla korunan AD ile ilgili belgelerin bile seyrek olmasıdır.
Fionn

Yubico'dan PIV Yönetimi'ni indirerek başlayabilirsiniz. yubico.com/support/knowledge-base/categories/articles/piv-tools
cornelinux

Yanıtlar:


1

Kısa versiyon

Windows Ağ İlkesi Erişim Hizmeti (NPS) ile birlikte FreeRADIUS kullanmaya başladım çünkü karışık bir Windows / Linux ortamımız var (ve YubiRADIUS artık desteklenmediğinden). FreeRADUIS, YubiKey'i AD Auth'a birlikte bağlamak için kullanılır.

Aramalarımda, Yubikeys ile 2 faktörlü yapmak için WiKID Systems ve AuthLite gibi birkaç özgür olmayan kaynak buldum (aşağıdaki bağlantılar). FreeRADIUS çalışmam için temel olarak kullandığım yerleşik Windows hizmetlerini (Ağ İlkesi ve Erişim Hizmetlerini (NPS) kullanarak) kullanarak gerçekten yakınlaşmanın bir yolu var gibi görünüyor.

İşte NPS'nin WiKD ile çalışmasını sağlamak için bir öğretici

http://www.techworld.com/tutorial/security/configuring-nps-2012-for-two-factor-authentication-3223170/

Bu URL, AuthLite ile nasıl çalışacağını açıklar

https://www.tachyondynamics.com/yubikey-and-windows-domain-2-factor-authentication/

Her iki uygulamanın da bir tür RADIUS Sunucusu'nun ikinci faktör kimlik doğrulaması boyunca geçmesini istediği görülüyor. En azından benim anlayışım bu.

Ayrıca: "Windows Server 2016 2 faktörlü yubikey" veya benzerlerini ararsanız, daha fazlasını bulabilirsiniz.

Bu yardımcı olur umarım!

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.