Articulo de referencia

SPNEGO

El Mecanismo de Negociación GSSAPI Simple y Protegido ( SPNEGO ), a menudo pronunciado "spenay-go", es un "pseudomecanismo" GSSAPI utilizado por el software cliente-servidor par...

El Mecanismo de Negociación GSSAPI Simple y Protegido ( SPNEGO ), a menudo pronunciado "spenay-go", es un "pseudomecanismo" GSSAPI utilizado por el software cliente-servidor para negociar la elección de la tecnología de seguridad. SPNEGO se utiliza cuando una aplicación cliente desea autenticarse en un servidor remoto, pero ninguna de las partes está segura de qué protocolos de autenticación admite la otra. El pseudomecanismo utiliza un protocolo para determinar qué mecanismos GSSAPI comunes están disponibles, selecciona uno y luego le asigna todas las operaciones de seguridad posteriores. Esto puede ayudar a las organizaciones a implementar nuevos mecanismos de seguridad de forma gradual.

El uso más visible de SPNEGO se encuentra en la extensión de autenticación "HTTP Negotiate" de Microsoft . Se implementó por primera vez en Internet Explorer 5.01 e IIS 5.0 y proporcionó la capacidad de inicio de sesión único, posteriormente comercializada como Autenticación Integrada de Windows . Los submecanismos negociables incluían NTLM y Kerberos , ambos utilizados en Active Directory . La extensión HTTP Negotiate se implementó posteriormente con soporte similar en:

Historia

  • 19 de febrero de 1996 – Eric Baize y Denis Pinkas publican el borrador de Internet del Mecanismo Simple de Negociación de la API GSS (draft-ietf-cat-snego-01.txt).
  • 17 de octubre de 1996 – Al mecanismo se le asigna el identificador de objeto 1.3.6.1.5.5.2 y se abrevia snego .
  • 25 de marzo de 1997 – Se añade la opción de aprovechar el token inicial de un mecanismo. Esto evita un viaje de ida y vuelta.
  • 22 de abril de 1997 – Se introduce el concepto de mecanismo "preferido". El nombre del borrador de la norma cambia de simplemente "Simple" a "Simple y protegido" ( spnego ).
  • 16 de mayo de 1997: Se añaden indicadores de contexto ( delegación , autenticación mutua , etc.). Se implementan medidas de protección contra ataques al nuevo mecanismo "preferido".
  • 22 de julio de 1997 – Se añaden más indicadores de contexto ( integridad y confidencialidad ).
  • 18 de noviembre de 1998 – Se flexibilizan las normas para la selección del mecanismo común. La preferencia de mecanismo se integra en la lista de mecanismos.
  • 4 de marzo de 1998 – Se realiza una optimización para un número impar de intercambios. La lista de mecanismos se convierte en opcional.
  • Diciembre de 1998 ( Final ) – Se elige la codificación DER para desambiguar el cálculo del MIC . El borrador se presenta para su estandarización como RFC 2478.
  • Octubre de 2005: Se aborda la interoperabilidad con las implementaciones de Microsoft. Se mejoran y aclaran algunas restricciones y se corrigen defectos. Se publica como RFC 4178, aunque actualmente no es interoperable con las implementaciones estrictas de la ahora obsoleta RFC 2478.

Notas

  1. Error de Mozilla 17578: Quiero autenticación Kerberos y reenvío de TGT
  2. "Konqueror tiene soporte para SPNEGO" . Tutorial de Apache y Kerberos . Archivado del original el 19 de abril de 2005. Consultado el 30 de mayo de 2005 .
  3. "Compatibilidad con la autenticación SPNEGO" . Solicitud de mejora de Google Chrome . Archivado del original el 11 de noviembre de 2012. Consultado el 20 de noviembre de 2010 .

Referencias

  • "Borradores de Internet de RFC 4178" . Colección de todos los borradores de Internet (actuales y caducados) . Consultado el 23 de agosto de 2014 .
  • "Autenticación multiplataforma basada en HTTP mediante el protocolo Negotiate" . Biblioteca de Microsoft Developer Network (MSDN) . Consultado el 8 de octubre de 2015 .
  • "Uso de mod_auth_kerb y Windows 2000/2003 como KDC" . Tutorial . Consultado el 2 de diciembre de 2005 .
  • RFC 4178 Mecanismo de negociación GSS-API simple y protegido (sustituye a RFC 2478 ).  
  • Autenticación HTTP basada en SPNEGO y Kerberos en Microsoft Windows (RFC 4559)