Een ingetrokken gebruiker kan toegang tot de NAS behouden wanneer bestaande sessies, tickets, tokens, mounts of lokale kopieën geldig blijven nadat nieuwe authenticatie is geblokkeerd.
Het verwijderen van een account of groepslidmaatschap verandert de toekomstige beslissingen van het identiteitsysteem, maar draait niet automatisch elk credential terug dat al is uitgegeven aan laptops, telefoons, synchronisatieclients, browsers, SMB-verbindingen, WebDAV-apps en diensten voor externe toegang. Sommige credentials verlopen vanzelf, voor andere is expliciete intrekking vereist en sommige geven toegang tot een sessie die voor elk verzoek geen contact meer opneemt met de identityprovider. In de onderstaande secties wordt het intrekken van een account onderscheiden van het beëindigen van een sessie, wordt uitgelegd wat kan blijven werken en wordt getoond hoe u kunt controleren of de toegang tot huishoudelijke gegevens daadwerkelijk is beëindigd.
Het intrekken van een account stopt meestal eerst het uitgeven van nieuwe credentials
Als u een gebruiker uitschakelt, geeft u de identityprovider opdracht toekomstige aanmeldingen of tokenaanvragen te weigeren. Dit betekent niet noodzakelijk dat elke NAS-dienst en client die al is geauthenticeerd hiervan op de hoogte wordt gebracht.
Kerberos-systemen illustreren deze kloof: een uitgeschakeld account kan nieuwe tickets worden geweigerd, terwijl bestaande servicetickets bruikbaar blijven tot ze verlopen, tenzij de service daarnaast de accountstatus controleert. Het exacte gedrag hangt af van het protocol, de configuratie van de service en de levensduur van het ticket.
Hierdoor ontstaat een intrekkingsvenster in plaats van een onmiddellijke, universele blokkering. Het identiteitsrecord verandert nu, terwijl uitgegeven credentials volgens hun eigen schema verdwijnen.
Actieve SMB- en applicatiesessies kunnen de accountwijziging overleven
Een client kan al een geauthenticeerde TCP-verbinding, gekoppelde share, browsersessie of applicatiecookie hebben. Verzoeken binnen die sessie herhalen mogelijk niet de volledige aanmeldingsbeslissing.
Microsoft legt uit dat gecachte Kerberos-tickets kunnen worden hergebruikt totdat ze verlopen. Een NAS-service kan ook geopende bestandsdescriptors en sessiestatus behouden totdat de verbinding wordt gesloten, het ticket verloopt of een beheerder de sessie beëindigt.
Het wijzigen van een wachtwoord kan de volgende authenticatie blokkeren, terwijl de huidige gekoppelde share via een bestaande sessie kan blijven lezen of schrijven.
Onmiddellijke offboarding vereist daarom het inventariseren en beëindigen van sessies, en niet alleen wijzigingen in de directory.
Access tokens en refresh tokens worden verschillend ingetrokken
Web- en mobiele NAS-apps kunnen kortlevende access tokens gebruiken in combinatie met refresh tokens met een langere levensduur. Het blokkeren van het vernieuwingspad voorkomt toekomstige vernieuwing, maar het huidige access token kan geldig blijven totdat het verloopt.
Auth0 vermeldt dat sommige uitgegeven access tokens niet afzonderlijk kunnen worden ingetrokken. De praktische controle bestaat daarom uit een korte levensduur in combinatie met het intrekken van refresh-credentials. Stateful NAS-applicaties kunnen in plaats daarvan een denylist of sessieopslag bijhouden en het token onmiddellijk weigeren.
Het veiligste ontwerp stemt de levensduur van credentials af op het risico. Tokens voor beheerders en tokens met externe schrijfrechten mogen niet dagenlang geldig blijven alleen om het aantal aanmeldingsprompts te beperken.
Offline credentialcaches kunnen het clientapparaat nog steeds ontgrendelen
Gecachte aanmeldingscredentials kunnen ervoor zorgen dat een laptop zich aanmeldt terwijl deze niet met de directory is verbonden. Dat geeft niet noodzakelijk nieuwe netwerktoegang, maar het kan wel gesynchroniseerde bestanden, onthouden wachtwoorden, sleutels voor gekoppelde stations en lokaal opgeslagen applicatiesessies blootleggen.
Een Kerberos-overzicht maakt onderscheid tussen gecachete aanmeldingsstatus en servicetickets die voor netwerkauthenticatie worden gebruikt. Het intrekken van de NAS-gebruiker kan geen tekstbestanden wissen die al naar een onbeheerde client zijn gesynchroniseerd of gedownload.
Offboarding moet daarom ook het eindpunt omvatten: op afstand wissen waar dit wordt ondersteund, lokale synchronisatiegegevens verwijderen, de keychain opschonen, het apparaat terugvorderen en bevestigen dat versleutelde offline mappen niet langer kunnen worden ontgrendeld.
Wijzigingen in machtigingen hebben mogelijk geen invloed op eerder geopende bestanden
Applicaties controleren toegang vaak wanneer een bestand wordt geopend, een sessie begint of een resultaat wordt gegenereerd. Ze evalueren het groepslidmaatschap mogelijk niet opnieuw bij elke leesactie van een al geopende bestandsdescriptor of uit een gecachte reactie.
In ondersteuningsdiscussies van Microsoft wordt vermeld dat wijzigingen in groepen en tickets mogelijk nieuwe access tokens vereisen na afmelden of opnieuw verbinden voordat het bijgewerkte lidmaatschap zichtbaar wordt. Vergelijkbare caching kan bestaan in reverse proxies, foto-apps, zoekindexen en middleware voor autorisatie.
Dwing afmelden af, verbreek gekoppelde stations, start getroffen applicatiesessies indien nodig opnieuw en maak autorisatiecaches ongeldig die langer blijven bestaan dan het oorspronkelijke identiteitsrecord.
Volledige intrekking vereist een offboardingtest met meerdere lagen
Begin met het identiteitsaccount en inventariseer vervolgens SMB-sessies, websessies, API-tokens, refresh tokens, VPN-toegang, app-wachtwoorden, synchronisatieclients, gedeelde links, apparaatcertificaten en encryptiesleutels die aan de gebruiker zijn gekoppeld.
Onderzoek naar beveiliging benadrukt dat onmiddellijke intrekking moeilijk is wanneer gebruikers al over onafhankelijk ontsleutelingsmateriaal beschikken. Een NAS kan tekstbestanden die een voormalige gebruiker heeft gekopieerd niet intrekken en kan door de client beheerde encryptiesleutels niet ongeldig maken zonder beschermde gegevens opnieuw te versleutelen of de ontsleutelingsarchitectuur te wijzigen.
Het toegangsbeheer binnen het huishouden van ZimaSpace moet vastleggen wie gebruikers mag verwijderen, gedeelde credentials mag rouleren, apparaten mag terugvorderen en kan controleren of de toegang tot lokale en externe diensten is beëindigd.
Test vanaf de daadwerkelijke apparaten van de ingetrokken gebruiker, vóór en na opnieuw opstarten, opnieuw verbinden met het netwerk, het verlopen van tokens en het opnieuw starten van synchronisatie. De intrekking is pas voltooid wanneer een nieuwe aanmelding mislukt, actieve sessies zijn gesloten, gecachte autorisatie niet langer werkt en bewaarde lokale kopieën volgens het beleid zijn afgehandeld.
Veelgestelde vragen
Verbreekt het wijzigen van een NAS-wachtwoord elke actieve sessie?
Niet altijd. Bestaande SMB-, browser-, API- of applicatiesessies kunnen doorgaan totdat ze worden gesloten, verlopen of expliciet ongeldig worden gemaakt door de service.
Kan het intrekken van toegang bestanden verwijderen die de gebruiker al heeft gedownload?
Nee. Toegangsbeheer aan de serverzijde kan onafhankelijke tekstkopieën niet wissen, tenzij het eindpunt wordt beheerd en wissen op afstand ondersteunt, of de gegevens nog steeds zijn beschermd met intrekbare versleuteling.
Moeten beheerders de levensduur van elk token verkorten?
Een kortere levensduur verkleint het intrekkingsvenster, maar vergroot de afhankelijkheid van vernieuwing en beschikbaarheid. Scopes met een hoog risico moeten kortere credentials gebruiken dan sessies met alleen-lezenrechten en een laag risico.
Tech & AI HUB
Meer om te lezen

Runtime-status versus persistente status in Home Assistant: wat moet een herstart overleven?
Home Assistant bewaart niet elke actuele waarde; configuratie, registers, geselecteerde herstelde statussen, geschiedenis en implementatiegegevens spelen verschillende rollen bij het herstarten.

Hoe verifieert Home Assistant lokale en externe sessies?
Lokale en externe Home Assistant-sessies gebruiken hetzelfde identiteitsmodel aan de serverzijde; externe toegang verandert de route en de TLS-grens, niet de kern van de...

Waarom kunnen geschiedenisquery's van Home Assistant trager worden naarmate de Recorder-gegevens groeien?
Groei van de recorder kan de kosten van geschiedenisquery's verhogen wanneer het aangevraagde bereik meer rijen omvat, cachemissers toenemen of opslag- en indexbewerkingen trager...

