Odwołany użytkownik może zachować dostęp do NAS, gdy istniejące sesje, bilety, tokeny, montowania lub kopie lokalne pozostają ważne po zablokowaniu nowego uwierzytelniania.
Usunięcie konta lub członkostwa w grupie zmienia przyszłe decyzje systemu tożsamości, ale nie cofa automatycznie wszystkich poświadczeń wydanych już laptopom, telefonom, klientom synchronizacji, przeglądarkom, połączeniom SMB, aplikacjom WebDAV i usługom zdalnego dostępu. Niektóre poświadczenia wygasają naturalnie, inne wymagają jawnego odwołania, a jeszcze inne autoryzują sesję, która nie kontaktuje się z dostawcą tożsamości przy każdym żądaniu. Poniższe sekcje oddzielają odwołanie konta od zakończenia sesji, wyjaśniają, co nadal działa, i pokazują, jak zweryfikować, że dostęp domowników rzeczywiście został zakończony.
Odwołanie konta zwykle najpierw zatrzymuje wydawanie nowych poświadczeń
Wyłączenie użytkownika informuje dostawcę tożsamości, aby odrzucał przyszłe logowania lub żądania tokenów. Nie musi jednak powiadamiać każdej usługi NAS i każdego klienta, który został już uwierzytelniony.
Systemy Kerberos dobrze ilustrują tę lukę: wyłączone konto może otrzymywać odmowę wydania nowych biletów, podczas gdy istniejące bilety usługowe pozostają użyteczne do czasu wygaśnięcia, chyba że usługa przeprowadza dodatkowe sprawdzenie statusu konta. Dokładne zachowanie zależy od protokołu, konfiguracji usługi i czasu życia biletu.
Tworzy to okno odwołania, a nie natychmiastowe, powszechne odcięcie. Rekord tożsamości zmienia się teraz, natomiast wydane poświadczenia znikają zgodnie z własnym harmonogramem.
Aktywne sesje SMB i aplikacji mogą przetrwać zmianę konta
Klient może mieć już uwierzytelnione połączenie TCP, zamontowany udział, sesję przeglądarki lub plik cookie aplikacji. Żądania w ramach tej sesji mogą nie powtarzać pełnej decyzji logowania.
Firma Microsoft wyjaśnia, że buforowane bilety Kerberos mogą być ponownie używane do czasu wygaśnięcia. Usługa NAS może również zachowywać otwarte uchwyty plików i stan sesji do momentu zamknięcia połączenia, wygaśnięcia biletu lub zakończenia sesji przez administratora.
Zmiana hasła może zablokować kolejne uwierzytelnienie, podczas gdy obecnie zamontowany udział będzie nadal umożliwiać odczyt i zapis za pośrednictwem istniejącej sesji.
Natychmiastowe odebranie dostępu wymaga więc wyliczenia i zakończenia sesji, a nie tylko zmian w katalogu.
Tokeny dostępu i tokeny odświeżania mają różne zachowania podczas odwoływania
Aplikacje NAS na urządzenia webowe i mobilne mogą używać krótkotrwałych tokenów dostępu oraz tokenów odświeżania o dłuższym czasie życia. Usunięcie ścieżki odświeżania uniemożliwia przyszłe odnowienie, ale może pozostawić bieżący token dostępu ważny do czasu jego wygaśnięcia.
Auth0 informuje, że niektórych wydanych tokenów dostępu nie można odwołać pojedynczo, dlatego praktycznym rozwiązaniem jest krótki czas życia połączony z odwołaniem poświadczeń odświeżania. Stanowe aplikacje NAS mogą zamiast tego utrzymywać listę zablokowanych tokenów lub magazyn sesji i natychmiast odrzucać token.
Najbezpieczniejszy projekt dopasowuje czas życia poświadczeń do ryzyka. Tokeny administratora i tokeny umożliwiające zdalny zapis nie powinny pozostawać ważne przez wiele dni tylko po to, aby ograniczyć liczbę monitów o logowanie.
Bufory poświadczeń offline mogą nadal odblokowywać urządzenie klienta
Buforowane poświadczenia logowania mogą umożliwiać zalogowanie się na laptopie bez połączenia z katalogiem. Nie musi to zapewniać nowego dostępu do sieci, ale może ujawnić zsynchronizowane pliki, zapamiętane hasła, klucze zamontowanych dysków i lokalnie przechowywane sesje aplikacji.
Przegląd Kerberos odróżnia buforowany stan logowania od biletów usługowych używanych do uwierzytelniania sieciowego. Odwołanie użytkownika NAS nie może usunąć plików w postaci jawnej, które zostały już zsynchronizowane lub pobrane na niezarządzane urządzenie klienckie.
Proces odebrania dostępu musi więc obejmować punkt końcowy: zdalne wymazanie, jeśli jest obsługiwane, usunięcie lokalnych danych synchronizacji, wyczyszczenie pęku kluczy, odzyskanie urządzenia oraz potwierdzenie, że zaszyfrowane foldery offline nie są już odblokowywane.
Zmiany uprawnień mogą nie wpływać na wcześniej otwarte pliki
Aplikacje często sprawdzają dostęp podczas otwierania pliku, rozpoczynania sesji lub generowania wyniku. Mogą nie weryfikować ponownie członkostwa w grupie przy każdym odczycie z już otwartego uchwytu lub buforowanej odpowiedzi.
W dyskusjach pomocy technicznej firmy Microsoft wskazuje się, że zmiany grup i biletów mogą wymagać nowych tokenów dostępu po wylogowaniu lub ponownym połączeniu, zanim zaktualizowane członkostwo zostanie odzwierciedlone. Podobne buforowanie może występować w odwrotnych serwerach proxy, aplikacjach fotograficznych, indeksach wyszukiwania i oprogramowaniu pośredniczącym autoryzacji.
Wymuś wylogowanie, odłącz montowania, w razie potrzeby uruchom ponownie sesje zaangażowanych aplikacji i unieważnij bufory autoryzacji, które działają dłużej niż źródłowy rekord tożsamości.
Pełne odwołanie dostępu wymaga wielowarstwowego testu odebrania dostępu
Zacznij od konta tożsamości, a następnie wylicz sesje SMB, sesje internetowe, tokeny API, tokeny odświeżania, dostęp VPN, hasła aplikacji, klientów synchronizacji, udostępnione łącza, certyfikaty urządzeń i klucze szyfrowania powiązane z użytkownikiem.
Badania nad bezpieczeństwem i odwoływaniem dostępu podkreślają, że natychmiastowe odwołanie dostępu jest trudne, gdy użytkownicy posiadają już niezależny materiał deszyfrujący. NAS nie może odwołać dostępu do kopii danych w postaci jawnej, które były użytkownik skopiował, i nie może unieważnić kluczy szyfrowania przechowywanych na urządzeniu klienta bez ponownego zaszyfrowania chronionych danych lub zmiany architektury deszyfrowania.
Zarządzanie dostępem domowników w ZimaSpace, opisane w zasadach zarządzania dostępem domowników, powinno określać, kto może usuwać użytkowników, zmieniać wspólne poświadczenia, odzyskiwać urządzenia i weryfikować zakończenie dostępu w usługach lokalnych i zdalnych.
Przetestuj dostęp z rzeczywistych urządzeń odwołanego użytkownika przed ponownym uruchomieniem i po nim, po ponownym połączeniu z siecią, wygaśnięciu tokenu oraz ponownym uruchomieniu synchronizacji. Odwołanie dostępu jest kompletne dopiero wtedy, gdy nowe logowanie kończy się niepowodzeniem, aktywne sesje są zamknięte, buforowana autoryzacja już nie działa, a zachowane kopie lokalne zostały obsłużone zgodnie z zasadami.
FAQ
Czy zmiana hasła NAS odłącza każdą aktywną sesję?
Nie zawsze. Istniejące sesje SMB, przeglądarki, API lub aplikacji mogą działać do momentu ich zamknięcia, wygaśnięcia albo jawnego unieważnienia przez usługę.
Czy odwołanie dostępu może usunąć pliki już pobrane przez użytkownika?
Nie. Kontrola dostępu po stronie serwera nie może usunąć niezależnych kopii danych w postaci jawnej, chyba że punkt końcowy jest zarządzany i obsługuje zdalne usuwanie albo dane nadal są chronione przez odwoływalne szyfrowanie.
Czy administratorzy powinni skrócić czas życia każdego tokenu?
Krótszy czas życia ogranicza okno odwołania, ale zwiększa zależności związane z odnawianiem i dostępnością. Zakresy wysokiego ryzyka powinny używać krótszych poświadczeń niż sesje tylko do odczytu o niskim ryzyku.
Centrum Technologii i Sztucznej Inteligencji
Więcej do przeczytania

Stan bieżący a stan trwały w Home Assistant: co musi przetrwać ponowne uruchomienie?
Home Assistant nie zachowuje trwale każdej bieżącej wartości; konfiguracja, rejestry, wybrane przywracane stany, historia i dane wdrożeniowe pełnią różne funkcje podczas ponownego uruchamiania.

Jak Home Assistant uwierzytelnia sesje lokalne i zdalne?
Lokalne i zdalne sesje Home Assistant korzystają z tego samego modelu tożsamości po stronie serwera; zdalny dostęp zmienia trasę i granicę TLS, ale nie...

Dlaczego zapytania do historii Home Assistant mogą zwalniać w miarę przyrostu danych rejestratora?
Wzrost liczby rekordów może zwiększyć koszt zapytań do historii, gdy żądany zakres obejmuje więcej wierszy, rośnie liczba chybień pamięci podręcznej lub operacje na pamięci...

