La autenticación integrada de Windows ( IWA ) [ 1 ] es un término asociado a los productos de Microsoft que se refiere a los protocolos de autenticación SPNEGO , Kerberos y NTLMSSP con respecto a la funcionalidad SSPI introducida con Microsoft Windows 2000 e incluida en sistemas operativos posteriores basados en Windows NT . El término se usa más comúnmente para las conexiones autenticadas automáticamente entre Microsoft Internet Information Services , Internet Explorer y otras aplicaciones compatibles con Active Directory .
IWA también se conoce con varios nombres como autenticación HTTP Negotiate , autenticación NT , [ 2 ] autenticación NTLM , [ 3 ] autenticación de dominio , [ 4 ] autenticación integrada de Windows , [ 5 ] autenticación de desafío/respuesta de Windows NT , [ 6 ] o simplemente autenticación de Windows .
Descripción general
La autenticación integrada de Windows utiliza las funciones de seguridad de los clientes y servidores de Windows. A diferencia de la autenticación básica o la autenticación digest , inicialmente no solicita al usuario un nombre de usuario ni una contraseña. La información del usuario de Windows en el equipo cliente la proporciona el navegador web mediante un intercambio criptográfico que implica el uso de funciones hash con el servidor web. Si el intercambio de autenticación inicial no logra identificar al usuario, el navegador web le solicitará un nombre de usuario y una contraseña de su cuenta de Windows.
La autenticación integrada de Windows (IWA) no es un estándar ni un protocolo de autenticación. Cuando se selecciona IWA como opción de un programa (por ejemplo, en la pestaña Seguridad de directorio del cuadro de diálogo de propiedades del sitio IIS ) [ 7 ], esto implica que los mecanismos de seguridad subyacentes deben utilizarse en un orden preferencial. Si el proveedor Kerberos funciona y se puede obtener un ticket Kerberos para el destino, y cualquier configuración asociada permite la autenticación Kerberos (por ejemplo, la configuración de sitios de intranet en Internet Explorer ), se intentará el protocolo Kerberos 5. De lo contrario , se intentará la autenticación NTLMSSP . Del mismo modo, si se intenta la autenticación Kerberos, pero falla, se intentará NTLMSSP. IWA utiliza SPNEGO para permitir que los iniciadores y aceptadores negocien Kerberos o NTLMSSP. Utilidades de terceros han extendido el paradigma de autenticación integrada de Windows a sistemas UNIX, Linux y Mac.
Navegadores web compatibles
La autenticación integrada de Windows funciona con la mayoría de los navegadores web modernos, [ 8 ] pero no funciona con algunos servidores proxy HTTP . [ 7 ] Por lo tanto, es más adecuada para su uso en intranets donde todos los clientes se encuentran dentro de un mismo dominio . Puede funcionar con otros navegadores web si se han configurado para pasar las credenciales de inicio de sesión del usuario al servidor que solicita la autenticación. Cuando un proxy requiere autenticación NTLM, algunas aplicaciones como Java pueden no funcionar porque el protocolo no está descrito en la RFC-2069 para la autenticación de proxy.
- Internet Explorer 2 y versiones posteriores. [ 7 ]
- En Mozilla Firefox para sistemas operativos Windows, los nombres de los dominios/sitios web a los que se debe pasar la autenticación se pueden ingresar (separados por comas para varios dominios) en " network.negotiate-auth.trusted-uris " (para Kerberos) o en el Nombre de preferencia " network.automatic-ntlm-auth.trusted-uris " (NTLM) en la página about:config . [ 9 ] En los sistemas operativos Macintosh, esto funciona si tiene un ticket Kerberos (use negotiate). Algunos sitios web también pueden requerir la configuración de " network.negotiate-auth.delegation-uris ".
- Opera 9.01 y versiones posteriores pueden usar NTLM/Negotiate, pero usarán la autenticación básica o Digest si el servidor la ofrece.
- Google Chrome funciona a partir de la versión 8.0.
- Safari funciona una vez que se dispone de un ticket Kerberos.
- Microsoft Edge 77 y versiones posteriores. [ 10 ]
Navegadores móviles compatibles
iOS admite Kerberos de forma nativa mediante la extensión de inicio de sesión único de Kerberos . Configurar esta extensión permite que Safari y Edge utilicen Kerberos.
Android tiene soporte para SPNEGO en Chrome , que está agregando soporte para Kerberos con una solución como Hypergate Authenticator .
Véase también
Referencias
- ↑ "Aviso de seguridad de Microsoft (974926) - Ataques de retransmisión de credenciales en la autenticación integrada de Windows" . Centro de tecnología de seguridad de Microsoft. 08/12/2009. Archivado del original el 19/06/2013 . Consultado el 16/11/2012 .
Este aviso trata sobre [...] la autenticación integrada de Windows (IWA) [...]
- ↑ "Q147706: Cómo deshabilitar la autenticación LM en Windows NT" . Soporte técnico de Microsoft. 16 de septiembre de 2006. Archivado del original el 17 de noviembre de 2012. Consultado el 16 de noviembre de 2012. [
...] Windows NT admitía dos tipos de autenticación de desafío/respuesta: [...] Desafío/respuesta de LanManager (LM) [...] Desafío/respuesta de Windows NT (también conocido como desafío/respuesta NTLM) [...] La autenticación LM no es tan segura como la autenticación de Windows NT [...]
- ↑ "Autenticación de IIS" . Biblioteca MSDN de Microsoft. Archivado del original el 28/11/2012 . Consultado el 16/11/2012 .
Autenticación integrada de Windows (anteriormente conocida como autenticación NTLM [...]) [...]
- ↑ "Información general sobre NTLM" . Microsoft TechNet. 29/02/2012. Archivado del original el 31/10/2012 . Consultado el 16/11/2012 .
Cuando se utiliza el protocolo NTLM, un servidor de recursos debe [...] Contactar con un servicio de autenticación de dominio.
- ↑ "MSKB258063: Internet Explorer podría solicitarle una contraseña" . Microsoft Corporation. Archivado del original el 21/10/2012 . Consultado el 16/11/2012 .
La autenticación integrada de Windows, el método de desafío/respuesta de Windows NT (NTCR) y el Administrador de LAN de Windows NT (NTLM) son sinónimos y se utilizan indistintamente en este artículo.
- ↑ "Autenticación de IIS" . Biblioteca MSDN de Microsoft. Archivado del original el 28/11/2012 . Consultado el 16/11/2012 .
Autenticación integrada de Windows (anteriormente conocida como [...] autenticación de desafío/respuesta de Windows NT) [...]
- 1 2 3 Microsoft Corporation. "Autenticación integrada de Windows (IIS 6.0)" . Referencia técnica de IIS 6.0 . Archivado del original el 23 de agosto de 2009. Recuperado el 30 de agosto de 2009 .
- ↑ "Autenticación integrada de Windows - Gino Pipeline - SLAC Confluence" .
- ↑ "About:config entries" . MozillaZine . 27 de enero de 2012. Archivado del original el 4 de marzo de 2012. Consultado el 2 de marzo de 2012 .
- ↑ "Configuración y soporte de identidad de Microsoft Edge" . Microsoft . 15 de julio de 2020. Consultado el 9 de septiembre de 2020 .
Enlaces externos
- Discusión sobre IWA en la Referencia Técnica de Microsoft IIS 6.0
- Tecnología de seguridad de Microsoft Windows
- Internet Explorer
- Control de acceso informático
