Que se passe-t-il lorsqu’un utilisateur révoqué conserve des identifiants NAS mis en cache ?

Eva Wong est la rédactrice technique et bricoleuse résidente chez ZimaSpace. Geek depuis toujours, passionnée par les homelabs et les logiciels open source, elle se spécialise dans la traduction de concepts techniques complexes en guides accessibles et pratiques. Eva croit que l’auto-hébergement doit être amusant, pas intimidant. À travers ses tutoriels, elle donne à la communauté les moyens de démystifier les configurations matérielles, depuis la construction de leur premier NAS jusqu’à la maîtrise des conteneurs Docker.

Un utilisateur révoqué peut conserver l’accès au NAS lorsque des sessions, tickets, jetons, montages ou copies locales existants restent valides après le blocage d’une nouvelle authentification.

La suppression d’un compte ou d’une appartenance à un groupe modifie les décisions futures du système d’identité, mais ne révoque pas automatiquement tous les identifiants déjà délivrés aux ordinateurs portables, téléphones, clients de synchronisation, navigateurs, connexions SMB, applications WebDAV et services d’accès à distance. Certains identifiants expirent naturellement, d’autres nécessitent une révocation explicite, et certains autorisent une session qui ne contacte plus le fournisseur d’identité à chaque requête. Les sections ci-dessous distinguent la révocation du compte de la terminaison des sessions, expliquent ce qui continue de fonctionner et montrent comment vérifier que l’accès du foyer a réellement pris fin.

La révocation d’un compte interrompt généralement d’abord l’émission de nouveaux identifiants

La désactivation d’un utilisateur indique au fournisseur d’identité de refuser les prochaines connexions ou demandes de jetons. Elle ne prévient pas nécessairement chaque service NAS et client déjà authentifié.

Les systèmes Kerberos illustrent cet écart : un compte désactivé peut se voir refuser de nouveaux tickets tandis que les tickets de service existants restent utilisables jusqu’à leur expiration, sauf si le service effectue une vérification supplémentaire de l’état du compte. Le comportement exact dépend du protocole, de la configuration du service et de la durée de vie des tickets.

Cela crée une fenêtre de révocation plutôt qu’une coupure universelle immédiate. L’enregistrement d’identité est modifié maintenant, tandis que les identifiants délivrés disparaissent selon leur propre calendrier.

Les sessions SMB et applicatives actives peuvent survivre à la modification du compte

Un client peut déjà disposer d’une connexion TCP authentifiée, d’un partage monté, d’une session de navigateur ou d’un cookie d’application. Les requêtes effectuées dans cette session peuvent ne pas répéter la décision complète de connexion.

Microsoft explique que les tickets Kerberos mis en cache peuvent être réutilisés jusqu’à leur expiration. Un service NAS peut également conserver les handles de fichiers ouverts et l’état de la session jusqu’à la fermeture de la connexion, l’expiration du ticket ou la terminaison de la session par un administrateur.

La modification d’un mot de passe peut bloquer la prochaine authentification alors que le partage monté actuel continue de lire ou d’écrire via une session existante.

Le départ immédiat d’un utilisateur nécessite donc l’énumération et la terminaison des sessions, et pas seulement des modifications dans l’annuaire.

Les jetons d’accès et les jetons d’actualisation n’ont pas le même comportement en matière de révocation

Les applications NAS Web et mobiles peuvent utiliser des jetons d’accès à courte durée de vie associés à des jetons d’actualisation à durée de vie plus longue. La suppression du mécanisme d’actualisation empêche les renouvellements futurs, mais peut laisser le jeton d’accès actuel valide jusqu’à son expiration.

Auth0 indique que certains jetons d’accès délivrés ne peuvent pas être révoqués individuellement ; le contrôle pratique consiste donc à utiliser une courte durée de vie et à révoquer les identifiants d’actualisation. Les applications NAS avec gestion d’état peuvent à la place maintenir une liste de refus ou un registre de sessions et rejeter immédiatement le jeton.

La conception la plus sûre consiste à adapter la durée de vie des identifiants au niveau de risque. Les jetons d’administrateur et d’écriture à distance ne devraient pas rester valides pendant plusieurs jours simplement pour réduire le nombre de demandes de connexion.

-15% OFF

Les caches d’identifiants hors ligne peuvent encore déverrouiller l’appareil client

Les identifiants de connexion mis en cache peuvent permettre à un ordinateur portable de se connecter lorsqu’il est déconnecté de l’annuaire. Cela ne donne pas nécessairement accès à de nouvelles ressources réseau, mais peut exposer les fichiers synchronisés, les mots de passe mémorisés, les clés de lecteurs montés et les sessions d’application stockées localement.

Une présentation de Kerberos distingue l’état de connexion mis en cache des tickets de service utilisés pour l’authentification réseau. La révocation de l’utilisateur NAS ne peut pas supprimer les fichiers en clair déjà synchronisés ou téléchargés sur un client non géré.

Le départ d’un utilisateur doit donc également inclure le terminal : effacement à distance lorsque cette fonction est prise en charge, suppression des données de synchronisation locales, nettoyage du trousseau, récupération de l’appareil et confirmation que les dossiers chiffrés hors ligne ne peuvent plus être déverrouillés.

Les modifications d’autorisations peuvent ne pas affecter les fichiers déjà ouverts

Les applications vérifient souvent les autorisations lors de l’ouverture d’un fichier, du démarrage d’une session ou de la génération d’un résultat. Elles peuvent ne pas réévaluer l’appartenance aux groupes à chaque lecture depuis un handle déjà ouvert ou une réponse mise en cache.

Des discussions du support Microsoft indiquent que les modifications de groupes et de tickets peuvent nécessiter de nouveaux jetons d’accès après une fermeture de session ou une reconnexion avant que la nouvelle appartenance soit prise en compte. Une mise en cache similaire peut exister dans les proxys inverses, les applications photo, les index de recherche et les intergiciels d’autorisation.

Forcez la fermeture des sessions, déconnectez les montages, redémarrez si nécessaire les sessions des applications concernées et invalidez les caches d’autorisation dont la durée de vie dépasse celle de l’enregistrement d’identité source.

Une révocation complète nécessite un test de départ à plusieurs niveaux

Commencez par le compte d’identité, puis énumérez les sessions SMB, les sessions Web, les jetons d’API, les jetons d’actualisation, les accès VPN, les mots de passe d’application, les clients de synchronisation, les liens partagés, les certificats d’appareil et les clés de chiffrement associés à l’utilisateur.

Les recherches en sécurité sur la révocation soulignent que la révocation immédiate est difficile lorsque les utilisateurs détiennent déjà du matériel de déchiffrement indépendant. Un NAS ne peut pas révoquer les données en clair qu’un ancien utilisateur a copiées, et ne peut pas invalider les clés de chiffrement détenues par les clients sans rechiffrer les données protégées ou modifier l’architecture de déchiffrement.

La gouvernance des accès du foyer de ZimaSpace doit définir qui peut supprimer des utilisateurs, renouveler les identifiants partagés, récupérer les appareils et vérifier que l’accès a pris fin sur les services locaux et distants.

Effectuez le test depuis les appareils réels de l’utilisateur révoqué, avant et après le redémarrage, la reconnexion au réseau, l’expiration du jeton et le redémarrage de la synchronisation. La révocation n’est complète que lorsque la nouvelle connexion échoue, que les sessions actives sont fermées, que l’autorisation mise en cache ne fonctionne plus et que les copies locales conservées sont traitées conformément à la politique.

FAQ

La modification du mot de passe d’un NAS déconnecte-t-elle toutes les sessions actives ?

Pas toujours. Les sessions SMB, de navigateur, d’API ou d’application existantes peuvent continuer jusqu’à leur fermeture, leur expiration ou leur invalidation explicite par le service.

La révocation peut-elle supprimer les fichiers déjà téléchargés par l’utilisateur ?

Non. Le contrôle d’accès côté serveur ne peut pas effacer les copies indépendantes en clair, sauf si le terminal est géré et prend en charge la suppression à distance, ou si les données restent protégées par un chiffrement révocable.

Les administrateurs doivent-ils raccourcir la durée de vie de tous les jetons ?

Des durées de vie plus courtes réduisent la fenêtre de révocation, mais augmentent les dépendances liées au renouvellement et à la disponibilité. Les périmètres à haut risque doivent utiliser des identifiants à durée de vie plus courte que les sessions en lecture seule à faible risque.

Centre Tech & IA

Plus à lire

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.