失効したユーザーがNASのキャッシュ済み認証情報を保持し続けると、どうなるのか?

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

アカウントの新規認証がブロックされた後も、有効な既存セッション、チケット、トークン、マウント、ローカルコピーが残っていると、無効化されたユーザーがNASにアクセスし続ける可能性があります。

アカウントやグループメンバーシップを削除すると、IDシステムが今後行う判断は変わりますが、ノートパソコン、スマートフォン、同期クライアント、ブラウザー、SMB接続、WebDAVアプリ、リモートアクセスサービスにすでに発行されたすべての認証情報が自動的に無効になるわけではありません。自然に期限切れになる認証情報もあれば、明示的な失効が必要なものもあります。また、リクエストごとにIDプロバイダーへ再接続せずに認証を行うセッションもあります。以下では、アカウントの失効とセッションの終了を分けて説明し、何が使い続けられるのか、家庭内のアクセスが実際に終了したことを確認する方法を解説します。

アカウントの失効で通常最初に停止されるのは、新しい認証情報の発行です

ユーザーを無効にすると、IDプロバイダーは今後のログインやトークン要求を拒否するようになります。ただし、すでに認証済みのすべてのNASサービスやクライアントに通知されるとは限りません。

Kerberosシステムは、この隔たりをよく示しています。無効化されたアカウントは新しいチケットの発行を拒否されますが、サービスが追加のアカウント状態チェックを行わない限り、既存のサービスチケットは有効期限まで使用できる場合があります。正確な動作は、プロトコル、サービス設定、チケットの有効期間によって異なります。

そのため、即時にすべてを遮断するのではなく、失効の猶予期間が生じます。IDレコードは今すぐ変更されても、発行済みの認証情報が消えるタイミングはそれぞれ異なります。

SMB接続中のセッションやアプリケーションセッションは、アカウント変更後も存続する可能性があります

クライアントには、すでに認証済みのTCP接続、マウント済みの共有、ブラウザーセッション、アプリケーションCookieが存在する場合があります。こうしたセッション内のリクエストでは、完全なログイン判定が毎回繰り返されないことがあります。

Microsoftは、キャッシュされたKerberosチケットが有効期限まで再利用される可能性を説明しています。NASサービスも、接続が閉じられる、チケットが期限切れになる、または管理者がセッションを終了するまで、開いているファイルハンドルやセッション状態を保持することがあります。

パスワードを変更すると次回の認証はブロックできても、現在マウントされている共有は、既存のセッションを通じて読み書きを継続できる場合があります。

したがって、即時に利用を停止するには、ディレクトリの変更だけでなく、セッションの一覧表示と終了が必要です。

アクセストークンとリフレッシュトークンでは、失効の仕組みが異なります

WebやモバイルのNASアプリでは、短期間有効なアクセストークンと、より長期間有効なリフレッシュトークンが使われることがあります。リフレッシュ経路を削除すると今後の更新は防げますが、現在のアクセストークンは有効期限まで有効なまま残る可能性があります。

Auth0は、一部の発行済みアクセストークンは個別に失効できないため、実用的な対策は、短い有効期間とリフレッシュ認証情報の失効を組み合わせることだと説明しています。一方、ステートフルなNASアプリケーションでは、拒否リストやセッションストアを保持して、トークンを直ちに拒否することもできます。

最も安全な設計は、認証情報の有効期間をリスクに合わせることです。ログイン要求を減らすためだけに、管理者用トークンやリモート書き込み用トークンを数日間有効なままにしてはいけません。

オフラインの認証情報キャッシュによって、クライアントデバイスのロックが解除されることがあります

キャッシュされたログオン認証情報により、ディレクトリから切断された状態でもノートパソコンにサインインできる場合があります。これは必ずしも新たなネットワークアクセスを許可するわけではありませんが、同期済みファイル、保存されたパスワード、マウント済みドライブのキー、ローカルに保存されたアプリケーションセッションが露出する可能性があります。

Kerberosの概要では、ネットワーク認証に使われるサービスチケットとキャッシュされたログオン状態を区別しています。NASユーザーのアクセスを失効させても、管理されていないクライアントにすでに同期またはダウンロードされた平文ファイルを消去することはできません。

したがって、オフボーディングにはエンドポイントも含める必要があります。対応している場合はリモートワイプを実行し、ローカルの同期データを削除し、キーチェーンを整理し、デバイスを回収し、暗号化されたオフラインフォルダーが再びロック解除されないことを確認します。

権限を変更しても、すでに開かれているファイルには反映されない場合があります

アプリケーションは、ファイルを開くとき、セッションを開始するとき、または結果を生成するときにアクセス権を確認することがよくあります。すでに開いているハンドルやキャッシュされたレスポンスから読み取るたびに、グループメンバーシップを再評価するとは限りません。

Microsoftのサポート上の議論では、ログオフまたは再接続後に新しいアクセストークンが必要になる場合があり、その後に更新されたメンバーシップが反映されるとされています。同様のキャッシュは、リバースプロキシ、写真アプリ、検索インデックス、認可ミドルウェアにも存在する可能性があります。

強制的にログアウトさせ、マウントを切断し、必要に応じて影響を受けるアプリのセッションを再起動し、元のIDレコードより長く存続する認可キャッシュを無効にします。

完全な失効には、多層的なオフボーディングテストが必要です

まずIDアカウントから始め、ユーザーに関連付けられたSMBセッション、Webセッション、APIトークン、リフレッシュトークン、VPNアクセス、アプリパスワード、同期クライアント、共有リンク、デバイス証明書、暗号化キーを一覧化します。

失効に関するセキュリティ研究では、ユーザーが独立した復号素材をすでに保持している場合、即時失効は困難だと強調されています。NASは元ユーザーがコピーした平文を失効させることはできません。また、保護されたデータを再暗号化するか復号アーキテクチャを変更しない限り、クライアントが保持する暗号化キーを無効にすることもできません。

ZimaSpaceの家庭内アクセスガバナンスでは、ユーザーを削除し、共有認証情報をローテーションし、デバイスを回収し、ローカルおよびリモートサービス全体でアクセスが終了したことを確認できる人物を定める必要があります。

失効対象ユーザーが実際に使用していたデバイスで、再起動前後、ネットワーク再接続後、トークンの期限切れ後、同期再開後にテストします。新しいログインに失敗し、実行中のセッションが閉じられ、キャッシュされた認可が機能せず、保持されたローカルコピーがポリシーに従って処理されて初めて、失効は完了したといえます。

よくある質問

NASのパスワードを変更すると、アクティブなすべてのセッションが切断されますか?

必ずしもそうではありません。既存のSMB、ブラウザー、API、アプリのセッションは、閉じられる、期限切れになる、またはサービスによって明示的に無効化されるまで継続する可能性があります。

ユーザーがすでにダウンロードしたファイルを、失効によって削除できますか?

できません。サーバー側のアクセス制御で独立した平文コピーを消去することはできません。ただし、エンドポイントが管理対象でリモート削除に対応している場合や、データが失効可能な暗号化の下にある場合は別です。

管理者はすべてのトークンの有効期間を短くすべきですか?

有効期間を短くすると失効の猶予期間は短くなりますが、更新処理や可用性への依存は増加します。高リスクのスコープには、低リスクの読み取り専用セッションよりも短い有効期間の認証情報を使用すべきです。

テック&AIハブ

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.