En återkallad användare kan fortfarande ha åtkomst till NAS:en när befintliga sessioner, biljetter, token, monteringar eller lokala kopior förblir giltiga efter att ny autentisering har blockerats.
Att ta bort ett konto eller gruppmedlemskap ändrar identitetssystemets framtida beslut, men det återkallar inte automatiskt alla autentiseringsuppgifter som redan har utfärdats till bärbara datorer, telefoner, synkroniseringsklienter, webbläsare, SMB-anslutningar, WebDAV-appar och tjänster för fjärråtkomst. Vissa autentiseringsuppgifter upphör naturligt att gälla, vissa kräver uttrycklig återkallelse och vissa ger behörighet till en session som inte längre kontaktar identitetsleverantören vid varje begäran. Avsnitten nedan skiljer kontoåterkallelse från sessionsterminering, förklarar vad som fortsätter att fungera och visar hur du verifierar att åtkomsten i hushållet faktiskt har upphört.
Kontoåterkallelse stoppar vanligtvis först utfärdandet av nya autentiseringsuppgifter
Att inaktivera en användare instruerar identitetsleverantören att avvisa framtida inloggningar eller tokenbegäranden. Det meddelar inte nödvändigtvis alla NAS-tjänster och klienter som redan har autentiserats.
Kerberos-system illustrerar skillnaden: ett inaktiverat konto kan nekas nya biljetter medan befintliga tjänstebiljetter förblir användbara tills de löper ut, såvida inte tjänsten utför en ytterligare kontroll av kontostatus. Det exakta beteendet beror på protokollet, tjänstekonfigurationen och biljettens giltighetstid.
Detta skapar ett återkallelsefönster snarare än ett omedelbart universellt avbrott. Identitetsposten ändras nu, medan utfärdade autentiseringsuppgifter försvinner enligt sitt eget schema.
Aktiva SMB- och applikationssessioner kan överleva kontoändringen
En klient kan redan ha en autentiserad TCP-anslutning, en monterad delad resurs, en webbläsarsession eller en applikationscookie. Begäranden inom den sessionen behöver kanske inte upprepa hela inloggningsbeslutet.
Microsoft förklarar att cachade Kerberos-biljetter kan återanvändas tills de löper ut. En NAS-tjänst kan också behålla öppna filhandtag och sessionstillstånd tills anslutningen stängs, biljetten löper ut eller en administratör avslutar sessionen.
Att ändra ett lösenord kan blockera nästa autentisering medan den aktuella monterade delade resursen fortsätter att läsa eller skriva via en befintlig session.
Omedelbar avveckling av åtkomst kräver därför uppräkning och terminering av sessioner, inte bara ändringar i katalogen.
Åtkomsttoken och förnyelsetoken återkallas på olika sätt
Webb- och mobilappar för NAS kan använda kortlivade åtkomsttoken tillsammans med förnyelsetoken som gäller längre. Om vägen för förnyelse tas bort förhindras framtida förnyelse, men den aktuella åtkomsttoken kan förbli giltig tills den löper ut.
Auth0 noterar att vissa utfärdade åtkomsttoken inte kan återkallas individuellt. Den praktiska kontrollen är därför en kort giltighetstid kombinerad med återkallelse av förnyelseautentiseringsuppgifter. Tillståndsbaserade NAS-applikationer kan i stället ha en spärrlista eller sessionslagring och avvisa tokenen omedelbart.
Den säkraste utformningen anpassar autentiseringsuppgifternas giltighetstid efter risken. Administratörstoken och token för fjärrskrivning bör inte förbli giltiga i flera dagar bara för att minska antalet inloggningsfrågor.
Offlinecachelagrade autentiseringsuppgifter kan fortfarande låsa upp klientenheten
Cachelagrade inloggningsuppgifter kan göra det möjligt för en bärbar dator att logga in när den är frånkopplad från katalogen. Det ger inte nödvändigtvis ny nätverksåtkomst, men kan exponera synkroniserade filer, sparade lösenord, nycklar till monterade enheter och lokalt lagrade applikationssessioner.
En Kerberos-översikt skiljer cachelagrat inloggningstillstånd från tjänstebiljetter som används för nätverksautentisering. Att återkalla NAS-användaren kan inte radera klartextfiler som redan har synkroniserats eller laddats ned till en okontrollerad klient.
Avveckling av åtkomst måste därför även omfatta slutpunkten: fjärradering där det stöds, borttagning av lokala synkroniseringsdata, rensning av nyckelringar, återställning av enheter och bekräftelse på att krypterade offlinemappar inte längre kan låsas upp.
Behörighetsändringar kanske inte påverkar redan öppna filer
Applikationer kontrollerar ofta åtkomst när en fil öppnas, en session startar eller ett resultat genereras. De kanske inte omvärderar gruppmedlemskap vid varje läsning från ett redan öppet handtag eller ett cachelagrat svar.
Microsofts supportdiskussioner påpekar att grupp- och biljettändringar kan kräva nya åtkomsttoken efter utloggning eller återanslutning innan det uppdaterade medlemskapet återspeglas. Liknande cachelagring kan finnas i omvända proxyservrar, fotoappar, sökindex och mellanprogram för behörighetskontroll.
Tvinga fram utloggning, koppla från monteringar, starta om berörda appsessioner vid behov och ogiltigförklara behörighetscachar som lever längre än den ursprungliga identitetsposten.
Fullständig återkallelse kräver ett avvecklingstest i flera lager
Börja med identitetskontot och gå sedan igenom SMB-sessioner, webbsessioner, API-token, förnyelsetoken, VPN-åtkomst, applösenord, synkroniseringsklienter, delade länkar, enhetscertifikat och krypteringsnycklar som är kopplade till användaren.
Säkerhetsforskning om återkallelse betonar att omedelbar återkallelse är svår när användare redan har självständigt dekrypteringsmaterial. En NAS kan inte återkalla klartext som en tidigare användare har kopierat, och den kan inte ogiltigförklara krypteringsnycklar som finns hos klienten utan att kryptera om de skyddade data eller ändra dekrypteringsarkitekturen.
ZimaSpaces åtkomststyrning i hushållet bör definiera vem som får ta bort användare, rotera delade autentiseringsuppgifter, återställa enheter och verifiera att åtkomsten har upphört i lokala och fjärranslutna tjänster.
Testa från den återkallade användarens faktiska enheter före och efter omstart, återanslutning till nätverket, tokenens utgång och omstart av synkroniseringen. Återkallelsen är fullständig först när ny inloggning misslyckas, aktiva sessioner är stängda, cachelagrad behörighet inte längre fungerar och kvarvarande lokala kopior hanteras enligt policy.
Vanliga frågor
Kopplar en ändring av NAS-lösenordet från alla aktiva sessioner?
Inte alltid. Befintliga SMB-, webbläsar-, API- eller appsessioner kan fortsätta tills de stängs, löper ut eller uttryckligen ogiltigförklaras av tjänsten.
Kan återkallelse radera filer som användaren redan har laddat ned?
Nej. Serverbaserad åtkomstkontroll kan inte radera självständiga klartextkopior om inte slutpunkten är hanterad och stöder fjärradering eller om informationen fortfarande skyddas av återkallelsbar kryptering.
Bör administratörer förkorta giltighetstiden för alla token?
Kortare giltighetstider minskar återkallelsefönstret men ökar beroendet av förnyelse och tillgänglighet. Behörigheter med hög risk bör använda kortare giltighetstider än lågrisk- och skrivskyddade sessioner.
Teknik- och AI-hubb
Mer att läsa

Tillstånd under körning kontra beständigt tillstånd i Home Assistant: Vad måste överleva en omstart?
Home Assistant sparar inte varje aktuellt värde permanent; konfiguration, register, utvalda återställda tillstånd, historik och distributionsdata har olika roller vid omstart.

Hur autentiserar Home Assistant lokala och fjärranslutna sessioner?
Lokala och fjärranslutna Home Assistant-sessioner använder samma identitetsmodell på serversidan; fjärråtkomst ändrar routningen och TLS-gränsen, men inte det grundläggande tokenflödet.

Varför kan historikfrågor i Home Assistant bli långsammare när Recorder-data växer?
Ökad loggstorlek kan höja kostnaden för historikfrågor när det begärda intervallet omfattar fler rader, cachemissar ökar eller arbete med lagring och index blir långsammare.

