Co się dzieje, gdy odwołany użytkownik nadal ma zapisane dane uwierzytelniające NAS?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Odwołany użytkownik może zachować dostęp do NAS, gdy istniejące sesje, bilety, tokeny, montowania lub kopie lokalne pozostają ważne po zablokowaniu nowego uwierzytelniania.

Usunięcie konta lub członkostwa w grupie zmienia przyszłe decyzje systemu tożsamości, ale nie cofa automatycznie wszystkich poświadczeń wydanych już laptopom, telefonom, klientom synchronizacji, przeglądarkom, połączeniom SMB, aplikacjom WebDAV i usługom zdalnego dostępu. Niektóre poświadczenia wygasają naturalnie, inne wymagają jawnego odwołania, a jeszcze inne autoryzują sesję, która nie kontaktuje się z dostawcą tożsamości przy każdym żądaniu. Poniższe sekcje oddzielają odwołanie konta od zakończenia sesji, wyjaśniają, co nadal działa, i pokazują, jak zweryfikować, że dostęp domowników rzeczywiście został zakończony.

Odwołanie konta zwykle najpierw zatrzymuje wydawanie nowych poświadczeń

Wyłączenie użytkownika informuje dostawcę tożsamości, aby odrzucał przyszłe logowania lub żądania tokenów. Nie musi jednak powiadamiać każdej usługi NAS i każdego klienta, który został już uwierzytelniony.

Systemy Kerberos dobrze ilustrują tę lukę: wyłączone konto może otrzymywać odmowę wydania nowych biletów, podczas gdy istniejące bilety usługowe pozostają użyteczne do czasu wygaśnięcia, chyba że usługa przeprowadza dodatkowe sprawdzenie statusu konta. Dokładne zachowanie zależy od protokołu, konfiguracji usługi i czasu życia biletu.

Tworzy to okno odwołania, a nie natychmiastowe, powszechne odcięcie. Rekord tożsamości zmienia się teraz, natomiast wydane poświadczenia znikają zgodnie z własnym harmonogramem.

Aktywne sesje SMB i aplikacji mogą przetrwać zmianę konta

Klient może mieć już uwierzytelnione połączenie TCP, zamontowany udział, sesję przeglądarki lub plik cookie aplikacji. Żądania w ramach tej sesji mogą nie powtarzać pełnej decyzji logowania.

Firma Microsoft wyjaśnia, że buforowane bilety Kerberos mogą być ponownie używane do czasu wygaśnięcia. Usługa NAS może również zachowywać otwarte uchwyty plików i stan sesji do momentu zamknięcia połączenia, wygaśnięcia biletu lub zakończenia sesji przez administratora.

Zmiana hasła może zablokować kolejne uwierzytelnienie, podczas gdy obecnie zamontowany udział będzie nadal umożliwiać odczyt i zapis za pośrednictwem istniejącej sesji.

Natychmiastowe odebranie dostępu wymaga więc wyliczenia i zakończenia sesji, a nie tylko zmian w katalogu.

Tokeny dostępu i tokeny odświeżania mają różne zachowania podczas odwoływania

Aplikacje NAS na urządzenia webowe i mobilne mogą używać krótkotrwałych tokenów dostępu oraz tokenów odświeżania o dłuższym czasie życia. Usunięcie ścieżki odświeżania uniemożliwia przyszłe odnowienie, ale może pozostawić bieżący token dostępu ważny do czasu jego wygaśnięcia.

Auth0 informuje, że niektórych wydanych tokenów dostępu nie można odwołać pojedynczo, dlatego praktycznym rozwiązaniem jest krótki czas życia połączony z odwołaniem poświadczeń odświeżania. Stanowe aplikacje NAS mogą zamiast tego utrzymywać listę zablokowanych tokenów lub magazyn sesji i natychmiast odrzucać token.

Najbezpieczniejszy projekt dopasowuje czas życia poświadczeń do ryzyka. Tokeny administratora i tokeny umożliwiające zdalny zapis nie powinny pozostawać ważne przez wiele dni tylko po to, aby ograniczyć liczbę monitów o logowanie.

-15% OFF

Bufory poświadczeń offline mogą nadal odblokowywać urządzenie klienta

Buforowane poświadczenia logowania mogą umożliwiać zalogowanie się na laptopie bez połączenia z katalogiem. Nie musi to zapewniać nowego dostępu do sieci, ale może ujawnić zsynchronizowane pliki, zapamiętane hasła, klucze zamontowanych dysków i lokalnie przechowywane sesje aplikacji.

Przegląd Kerberos odróżnia buforowany stan logowania od biletów usługowych używanych do uwierzytelniania sieciowego. Odwołanie użytkownika NAS nie może usunąć plików w postaci jawnej, które zostały już zsynchronizowane lub pobrane na niezarządzane urządzenie klienckie.

Proces odebrania dostępu musi więc obejmować punkt końcowy: zdalne wymazanie, jeśli jest obsługiwane, usunięcie lokalnych danych synchronizacji, wyczyszczenie pęku kluczy, odzyskanie urządzenia oraz potwierdzenie, że zaszyfrowane foldery offline nie są już odblokowywane.

Zmiany uprawnień mogą nie wpływać na wcześniej otwarte pliki

Aplikacje często sprawdzają dostęp podczas otwierania pliku, rozpoczynania sesji lub generowania wyniku. Mogą nie weryfikować ponownie członkostwa w grupie przy każdym odczycie z już otwartego uchwytu lub buforowanej odpowiedzi.

W dyskusjach pomocy technicznej firmy Microsoft wskazuje się, że zmiany grup i biletów mogą wymagać nowych tokenów dostępu po wylogowaniu lub ponownym połączeniu, zanim zaktualizowane członkostwo zostanie odzwierciedlone. Podobne buforowanie może występować w odwrotnych serwerach proxy, aplikacjach fotograficznych, indeksach wyszukiwania i oprogramowaniu pośredniczącym autoryzacji.

Wymuś wylogowanie, odłącz montowania, w razie potrzeby uruchom ponownie sesje zaangażowanych aplikacji i unieważnij bufory autoryzacji, które działają dłużej niż źródłowy rekord tożsamości.

Pełne odwołanie dostępu wymaga wielowarstwowego testu odebrania dostępu

Zacznij od konta tożsamości, a następnie wylicz sesje SMB, sesje internetowe, tokeny API, tokeny odświeżania, dostęp VPN, hasła aplikacji, klientów synchronizacji, udostępnione łącza, certyfikaty urządzeń i klucze szyfrowania powiązane z użytkownikiem.

Badania nad bezpieczeństwem i odwoływaniem dostępu podkreślają, że natychmiastowe odwołanie dostępu jest trudne, gdy użytkownicy posiadają już niezależny materiał deszyfrujący. NAS nie może odwołać dostępu do kopii danych w postaci jawnej, które były użytkownik skopiował, i nie może unieważnić kluczy szyfrowania przechowywanych na urządzeniu klienta bez ponownego zaszyfrowania chronionych danych lub zmiany architektury deszyfrowania.

Zarządzanie dostępem domowników w ZimaSpace, opisane w zasadach zarządzania dostępem domowników, powinno określać, kto może usuwać użytkowników, zmieniać wspólne poświadczenia, odzyskiwać urządzenia i weryfikować zakończenie dostępu w usługach lokalnych i zdalnych.

Przetestuj dostęp z rzeczywistych urządzeń odwołanego użytkownika przed ponownym uruchomieniem i po nim, po ponownym połączeniu z siecią, wygaśnięciu tokenu oraz ponownym uruchomieniu synchronizacji. Odwołanie dostępu jest kompletne dopiero wtedy, gdy nowe logowanie kończy się niepowodzeniem, aktywne sesje są zamknięte, buforowana autoryzacja już nie działa, a zachowane kopie lokalne zostały obsłużone zgodnie z zasadami.

FAQ

Czy zmiana hasła NAS odłącza każdą aktywną sesję?

Nie zawsze. Istniejące sesje SMB, przeglądarki, API lub aplikacji mogą działać do momentu ich zamknięcia, wygaśnięcia albo jawnego unieważnienia przez usługę.

Czy odwołanie dostępu może usunąć pliki już pobrane przez użytkownika?

Nie. Kontrola dostępu po stronie serwera nie może usunąć niezależnych kopii danych w postaci jawnej, chyba że punkt końcowy jest zarządzany i obsługuje zdalne usuwanie albo dane nadal są chronione przez odwoływalne szyfrowanie.

Czy administratorzy powinni skrócić czas życia każdego tokenu?

Krótszy czas życia ogranicza okno odwołania, ale zwiększa zależności związane z odnawianiem i dostępnością. Zakresy wysokiego ryzyka powinny używać krótszych poświadczeń niż sesje tylko do odczytu o niskim ryzyku.

Centrum Technologii i Sztucznej Inteligencji

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.