권한이 취소된 사용자가 캐시된 NAS 자격 증명을 계속 보유하면 어떻게 되나요?

에바 왕기술 작가 그리고 이자 ZimaSpace의 상주 장인입니다. 평생을 기술에 열정을 가진 사람으로서 홈랩과 오픈소스 소프트웨어에 열정을 가지고 있으며,복잡한 기술 개념을 쉽게 이해할 수 있는 실습 가이드로 번역하는 데 전문성을 가지고 있습니다.에바는 셀프 호스팅이 어렵지 않고 재미있어야 한다고 믿습니다. 그녀의 튜토리얼을 통해 커뮤니티가 하드웨어 설정의 신비를 풀도록돕고 있습니다. 첫 NAS 구축부터 Docker 컨테이너 마스터링까지.

사용자 권한을 취소해도 기존 세션, 티켓, 토큰, 마운트 또는 로컬 복사본이 유효하게 남아 있으면 새 인증이 차단된 후에도 NAS에 계속 액세스할 수 있습니다.

계정 또는 그룹 멤버십을 제거하면 ID 시스템의 향후 결정이 변경되지만, 노트북, 휴대폰, 동기화 클라이언트, 브라우저, SMB 연결, WebDAV 앱 및 원격 액세스 서비스에 이미 발급된 모든 자격 증명이 자동으로 되돌려지는 것은 아닙니다. 일부 자격 증명은 자연스럽게 만료되고, 일부는 명시적인 취소가 필요하며, 일부는 각 요청마다 ID 공급자에 다시 연결하지 않는 세션을 승인합니다. 아래 섹션에서는 계정 취소와 세션 종료를 구분하고, 계속 작동하는 항목을 설명하며, 가정 내 액세스가 실제로 종료되었는지 확인하는 방법을 보여줍니다.

계정 취소는 일반적으로 새 자격 증명 발급부터 중단합니다

사용자를 비활성화하면 ID 공급자가 향후 로그인 또는 토큰 요청을 거부하게 됩니다. 하지만 이미 인증을 완료한 모든 NAS 서비스와 클라이언트에 이러한 사실이 반드시 전달되는 것은 아닙니다.

Kerberos 시스템은 이러한 차이를 잘 보여줍니다. 비활성화된 계정은 새 티켓 발급이 거부될 수 있지만, 서비스가 추가로 계정 상태를 확인하지 않는 한 기존 서비스 티켓은 만료될 때까지 계속 사용될 수 있습니다. 정확한 동작은 프로토콜, 서비스 구성 및 티켓 수명에 따라 달라집니다.

이로 인해 즉각적이고 보편적인 차단이 아니라 취소 공백이 발생합니다. ID 기록은 지금 변경되지만, 이미 발급된 자격 증명은 각자의 일정에 따라 사라집니다.

활성 SMB 및 애플리케이션 세션은 계정 변경 후에도 계속될 수 있습니다

클라이언트에 이미 인증된 TCP 연결, 마운트된 공유, 브라우저 세션 또는 애플리케이션 쿠키가 남아 있을 수 있습니다. 해당 세션 내 요청은 전체 로그인 결정을 다시 수행하지 않을 수 있습니다.

Microsoft는 캐시된 Kerberos 티켓이 만료될 때까지 재사용될 수 있다고 설명합니다. NAS 서비스는 연결이 닫히거나 티켓이 만료되거나 관리자가 세션을 종료할 때까지 열린 파일 핸들과 세션 상태를 유지할 수도 있습니다.

비밀번호를 변경해도 다음 인증은 차단될 수 있지만, 현재 마운트된 공유는 기존 세션을 통해 계속 읽거나 쓸 수 있습니다.

따라서 즉시 오프보딩하려면 디렉터리 변경뿐 아니라 세션을 열거하고 종료해야 합니다.

액세스 토큰과 갱신 토큰은 취소 방식이 다릅니다

웹 및 모바일 NAS 앱은 수명이 짧은 액세스 토큰과 수명이 더 긴 갱신 토큰을 사용할 수 있습니다. 갱신 경로를 제거하면 이후 갱신은 차단되지만, 현재 액세스 토큰은 만료될 때까지 유효할 수 있습니다.

Auth0는 일부 발급된 액세스 토큰을 개별적으로 취소할 수 없다고 설명합니다. 따라서 실질적인 통제 방법은 짧은 수명과 갱신 자격 증명 취소를 함께 사용하는 것입니다. 상태를 저장하는 NAS 애플리케이션은 대신 차단 목록 또는 세션 저장소를 유지하여 토큰을 즉시 거부할 수 있습니다.

가장 안전한 설계는 자격 증명의 수명을 위험도에 맞추는 것입니다. 로그인 메시지를 줄이기 위해 관리자 및 원격 쓰기 토큰을 며칠 동안 유효하게 유지해서는 안 됩니다.

-15% OFF

오프라인 자격 증명 캐시는 클라이언트 기기의 잠금을 계속 해제할 수 있습니다

캐시된 로그인 자격 증명을 사용하면 디렉터리와 연결이 끊긴 상태에서도 노트북에 로그인할 수 있습니다. 이것이 반드시 새로운 네트워크 액세스를 제공하는 것은 아니지만, 동기화된 파일, 저장된 비밀번호, 마운트된 드라이브 키 및 로컬에 저장된 애플리케이션 세션이 노출될 수 있습니다.

Kerberos 개요 문서는 캐시된 로그인 상태와 네트워크 인증에 사용되는 서비스 티켓을 구분합니다. NAS 사용자 권한을 취소해도 관리되지 않는 클라이언트에 이미 동기화되거나 다운로드된 평문 파일을 삭제할 수는 없습니다.

따라서 오프보딩에는 엔드포인트도 포함되어야 합니다. 지원되는 경우 원격 삭제를 수행하고, 로컬 동기화 데이터를 제거하며, 키체인을 정리하고, 기기를 회수하고, 암호화된 오프라인 폴더의 잠금이 더 이상 해제되지 않는지 확인해야 합니다.

권한 변경이 이미 열려 있는 파일에 영향을 주지 않을 수 있습니다

애플리케이션은 파일을 열 때, 세션을 시작할 때 또는 결과를 생성할 때 액세스 권한을 확인하는 경우가 많습니다. 이미 열려 있는 핸들에서 읽거나 캐시된 응답을 제공할 때마다 그룹 멤버십을 다시 평가하지 않을 수 있습니다.

Microsoft 지원 토론에 따르면 로그아웃하거나 다시 연결한 후 새 액세스 토큰을 받아야 그룹 및 티켓 변경 사항이 반영될 수 있습니다. 리버스 프록시, 사진 앱, 검색 인덱스 및 권한 부여 미들웨어에서도 이와 유사한 캐싱이 발생할 수 있습니다.

강제로 로그아웃시키고, 마운트를 연결 해제하며, 필요한 경우 영향을 받는 앱 세션을 다시 시작하고, 원본 ID 기록보다 오래 유지되는 권한 부여 캐시를 무효화하세요.

완전한 취소에는 다중 계층 오프보딩 테스트가 필요합니다

먼저 ID 계정부터 확인한 다음, 사용자와 연결된 SMB 세션, 웹 세션, API 토큰, 갱신 토큰, VPN 액세스, 앱 비밀번호, 동기화 클라이언트, 공유 링크, 기기 인증서 및 암호화 키를 열거하세요.

취소에 관한 보안 연구는 사용자가 이미 독립적인 복호화 자료를 보유하고 있는 경우 즉시 취소가 어렵다는 점을 강조합니다. NAS는 이전 사용자가 복사한 평문을 취소할 수 없으며, 보호된 데이터를 다시 암호화하거나 복호화 아키텍처를 변경하지 않는 한 클라이언트가 보유한 암호화 키를 무효화할 수도 없습니다.

ZimaSpace의 가정 내 액세스 거버넌스는 사용자 제거, 공유 자격 증명 교체, 기기 복구를 수행하고 로컬 및 원격 서비스 전반에서 액세스가 종료되었는지 확인할 수 있는 담당자를 정해야 합니다.

취소된 사용자가 실제로 사용하는 기기에서 재부팅 전후, 네트워크 재연결 후, 토큰 만료 후 및 동기화 재시작 후에 테스트하세요. 새 로그인이 실패하고, 활성 세션이 종료되며, 캐시된 권한 부여가 더 이상 작동하지 않고, 보관된 로컬 복사본이 정책에 따라 처리되었을 때에만 취소가 완료된 것입니다.

FAQ

NAS 비밀번호를 변경하면 모든 활성 세션의 연결이 끊기나요?

항상 그런 것은 아닙니다. 기존 SMB, 브라우저, API 또는 앱 세션은 닫히거나 만료되거나 서비스에서 명시적으로 무효화될 때까지 계속될 수 있습니다.

사용자가 이미 다운로드한 파일을 취소를 통해 삭제할 수 있나요?

아니요. 엔드포인트가 관리되고 원격 삭제를 지원하거나 데이터가 취소 가능한 암호화 상태로 남아 있지 않는 한, 서버 측 액세스 제어만으로는 독립적인 평문 복사본을 삭제할 수 없습니다.

관리자는 모든 토큰의 수명을 줄여야 하나요?

수명이 짧을수록 취소 공백은 줄어들지만 갱신 및 가용성에 대한 의존성은 커집니다. 위험도가 높은 범위에는 위험도가 낮은 읽기 전용 세션보다 더 짧은 자격 증명을 사용해야 합니다.

기술 및 AI 허브

더 읽어보기

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.