Articulo de referencia

Certificado de autorización

En seguridad informática , un certificado de atributos o certificado de autorización ( CA ) es un documento digital que contiene atributos asociados al titular por el emisor. [ ...

En seguridad informática , un certificado de atributos o certificado de autorización ( CA ) es un documento digital que contiene atributos asociados al titular por el emisor. [ 1 ] Cuando los atributos asociados se utilizan principalmente para fines de autorización , el CA se denomina certificado de autorización . El CA está estandarizado en X.509 . El RFC 5755 especifica con mayor detalle su uso para fines de autorización en Internet.

El certificado de autorización funciona conjuntamente con un certificado de clave pública (PKC). Mientras que el PKC es emitido por una autoridad de certificación (CA) y se utiliza como prueba de identidad de su titular, al igual que un pasaporte , el certificado de autorización es emitido por una autoridad de atributos (AA) y se utiliza para caracterizar o acreditar a su titular, al igual que una visa . Dado que la información de identidad rara vez cambia y tiene un largo período de validez, mientras que la información de atributos cambia con frecuencia o tiene un período de validez corto, se requieren certificados separados con diferentes niveles de seguridad, períodos de validez y emisores. [ 2 ]

Comparación de certificados de atributos y de clave pública

Un AC se asemeja a un PKC, pero no contiene una clave pública, ya que el verificador del AC está bajo el control del emisor del AC y, por lo tanto, confía directamente en él al tener su clave pública preinstalada. Esto significa que, una vez que la clave privada del emisor del AC se ve comprometida, este debe generar un nuevo par de claves y reemplazar la clave pública anterior en todos los verificadores bajo su control con la nueva.

La verificación de un AC requiere la presencia del PKC, que es denominado titular del AC, en el AC.

Al igual que con un PKC, un AC puede encadenarse para delegar atribuciones. Por ejemplo, un certificado de autorización emitido para Alice la autoriza a usar un servicio específico. Alice puede delegar este privilegio a su asistente Bob emitiendo un AC para el PKC de Bob. Cuando Bob desea usar el servicio, presenta su PKC y una cadena de AC que comienza con su propio AC emitido por Alice y continúa con el AC de Alice emitido por el emisor en el que el servicio confía. De esta manera, el servicio puede verificar que Alice ha delegado su privilegio a Bob y que Alice ha sido autorizada a usar el servicio por el emisor que lo controla. Sin embargo, la RFC 3281 no recomienda el uso de cadenas de AC debido a la complejidad de su administración y procesamiento, y a su escaso uso en Internet.

Uso

Para utilizar un servicio o recurso controlado por el emisor de una AC, el usuario debe presentar tanto la PKC como la AC a una parte del servicio o recurso que funcione como verificador de AC. El verificador comprobará primero la identidad del usuario mediante la PKC, por ejemplo, solicitándole que descifre un mensaje cifrado con su clave pública contenida en la PKC. Si la autenticación es exitosa, el verificador utilizará la clave pública preinstalada del emisor de la AC para comprobar la validez de la AC presentada. Si la AC es válida, el verificador comprobará si la PKC especificada en la AC coincide con la PKC presentada. Si coinciden, el verificador comprobará el período de validez de la AC. Si la AC sigue siendo válida, el verificador podrá realizar comprobaciones adicionales antes de ofrecer al usuario un nivel específico de servicio o uso del recurso, de acuerdo con los atributos contenidos en la AC.

Por ejemplo, un desarrollador de software que ya posee una clave privada (PKC) desea implementar su software en un dispositivo informático con DRM , como un iPad, donde el software solo puede ejecutarse tras la aprobación del fabricante. El desarrollador firma el software con la clave privada de la PKC y lo envía al fabricante para su aprobación. Tras autenticar al desarrollador mediante la PKC y revisar el software, el fabricante puede emitir una autorización (AC) que le otorga al software la capacidad básica de instalarse y ejecutarse, así como la capacidad adicional de usar la conexión Wi-Fi, siguiendo el principio de mínimo privilegio . En este ejemplo, la AC no se refiere a la PKC del desarrollador como titular, sino al software, por ejemplo, almacenando la firma del desarrollador en el campo correspondiente de la AC. Al instalar el software en el dispositivo, este verificará su integridad mediante la PKC del desarrollador antes de comprobar la validez de la AC y otorgarle acceso a las funcionalidades del dispositivo.

Un usuario también puede necesitar obtener varias autorizaciones de acceso (AC) de diferentes emisores para utilizar un servicio específico. Por ejemplo, una empresa otorga a uno de sus empleados una autorización de acceso corporativa que especifica el departamento de ingeniería como área de trabajo. Sin embargo, para acceder a los datos de ingeniería, el empleado también necesita una autorización de seguridad del jefe del departamento de ingeniería. En este ejemplo, el recurso de datos de ingeniería debe preinstalar las claves públicas tanto de la autorización corporativa como de la del departamento de ingeniería.

Contenido de un certificado de atributo típico

Versión
la versión del certificado.
Titular
el titular del certificado.
Editor
el emisor del certificado.
Algoritmo de firma
el algoritmo mediante el cual se firma el certificado.
Número de serie
el número de emisión único proporcionado por el emisor.
Período de validez
el período de validez del certificado.
Atributos
los atributos asociados al titular del certificado.
Valor de la firma
la firma del emisor sobre todos los datos anteriores.

Beneficios

Mediante el uso de certificados de atributos, el proveedor de servicios o recursos no necesita mantener una lista de control de acceso , que puede ser muy extensa, ni estar siempre conectado a una red para acceder a un servidor central, como ocurre con Kerberos . Es similar al concepto de capacidades , donde el permiso (o los permisos) para usar un servicio o recurso no se almacena en el propio servicio o recurso, sino en los usuarios mediante un mecanismo de protección contra manipulaciones .

Véase también

Referencias

  1. R. Shirey (agosto de 2007). Glosario de seguridad de Internet, versión 2. Grupo de trabajo de redes. doi : 10.17487/RFC4949 . RFC 4949 .Informativo.
  2. Farrell, S.; Housley, R. "Un perfil de certificado de atributos de Internet o autorización". RFC 3281.{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  • Documentación del certificado SPKI/SDSI