Vad händer när en återkallad användare fortfarande har cachade NAS-autentiseringsuppgifter?

Eva Wong är Teknisk skribent och den boende fixaren på ZimaSpace. En livslång nörd med en passion för hemma-labb och öppen källkod, hon specialiserar sig på att översätta komplexa tekniska koncept till tillgängliga, praktiska guider. Eva tror att självhosting ska vara roligt, inte skrämmande. Genom sina handledningar ger hon gemenskapen verktyg att avmystifiera hårdvaruinstallationer, från att bygga sin första NAS till att bemästra Docker-containrar.

En återkallad användare kan fortfarande ha åtkomst till NAS:en när befintliga sessioner, biljetter, token, monteringar eller lokala kopior förblir giltiga efter att ny autentisering har blockerats.

Att ta bort ett konto eller gruppmedlemskap ändrar identitetssystemets framtida beslut, men det återkallar inte automatiskt alla autentiseringsuppgifter som redan har utfärdats till bärbara datorer, telefoner, synkroniseringsklienter, webbläsare, SMB-anslutningar, WebDAV-appar och tjänster för fjärråtkomst. Vissa autentiseringsuppgifter upphör naturligt att gälla, vissa kräver uttrycklig återkallelse och vissa ger behörighet till en session som inte längre kontaktar identitetsleverantören vid varje begäran. Avsnitten nedan skiljer kontoåterkallelse från sessionsterminering, förklarar vad som fortsätter att fungera och visar hur du verifierar att åtkomsten i hushållet faktiskt har upphört.

Kontoåterkallelse stoppar vanligtvis först utfärdandet av nya autentiseringsuppgifter

Att inaktivera en användare instruerar identitetsleverantören att avvisa framtida inloggningar eller tokenbegäranden. Det meddelar inte nödvändigtvis alla NAS-tjänster och klienter som redan har autentiserats.

Kerberos-system illustrerar skillnaden: ett inaktiverat konto kan nekas nya biljetter medan befintliga tjänstebiljetter förblir användbara tills de löper ut, såvida inte tjänsten utför en ytterligare kontroll av kontostatus. Det exakta beteendet beror på protokollet, tjänstekonfigurationen och biljettens giltighetstid.

Detta skapar ett återkallelsefönster snarare än ett omedelbart universellt avbrott. Identitetsposten ändras nu, medan utfärdade autentiseringsuppgifter försvinner enligt sitt eget schema.

Aktiva SMB- och applikationssessioner kan överleva kontoändringen

En klient kan redan ha en autentiserad TCP-anslutning, en monterad delad resurs, en webbläsarsession eller en applikationscookie. Begäranden inom den sessionen behöver kanske inte upprepa hela inloggningsbeslutet.

Microsoft förklarar att cachade Kerberos-biljetter kan återanvändas tills de löper ut. En NAS-tjänst kan också behålla öppna filhandtag och sessionstillstånd tills anslutningen stängs, biljetten löper ut eller en administratör avslutar sessionen.

Att ändra ett lösenord kan blockera nästa autentisering medan den aktuella monterade delade resursen fortsätter att läsa eller skriva via en befintlig session.

Omedelbar avveckling av åtkomst kräver därför uppräkning och terminering av sessioner, inte bara ändringar i katalogen.

Åtkomsttoken och förnyelsetoken återkallas på olika sätt

Webb- och mobilappar för NAS kan använda kortlivade åtkomsttoken tillsammans med förnyelsetoken som gäller längre. Om vägen för förnyelse tas bort förhindras framtida förnyelse, men den aktuella åtkomsttoken kan förbli giltig tills den löper ut.

Auth0 noterar att vissa utfärdade åtkomsttoken inte kan återkallas individuellt. Den praktiska kontrollen är därför en kort giltighetstid kombinerad med återkallelse av förnyelseautentiseringsuppgifter. Tillståndsbaserade NAS-applikationer kan i stället ha en spärrlista eller sessionslagring och avvisa tokenen omedelbart.

Den säkraste utformningen anpassar autentiseringsuppgifternas giltighetstid efter risken. Administratörstoken och token för fjärrskrivning bör inte förbli giltiga i flera dagar bara för att minska antalet inloggningsfrågor.

-15% OFF
Single board computer zimaboard2

Offlinecachelagrade autentiseringsuppgifter kan fortfarande låsa upp klientenheten

Cachelagrade inloggningsuppgifter kan göra det möjligt för en bärbar dator att logga in när den är frånkopplad från katalogen. Det ger inte nödvändigtvis ny nätverksåtkomst, men kan exponera synkroniserade filer, sparade lösenord, nycklar till monterade enheter och lokalt lagrade applikationssessioner.

En Kerberos-översikt skiljer cachelagrat inloggningstillstånd från tjänstebiljetter som används för nätverksautentisering. Att återkalla NAS-användaren kan inte radera klartextfiler som redan har synkroniserats eller laddats ned till en okontrollerad klient.

Avveckling av åtkomst måste därför även omfatta slutpunkten: fjärradering där det stöds, borttagning av lokala synkroniseringsdata, rensning av nyckelringar, återställning av enheter och bekräftelse på att krypterade offlinemappar inte längre kan låsas upp.

Behörighetsändringar kanske inte påverkar redan öppna filer

Applikationer kontrollerar ofta åtkomst när en fil öppnas, en session startar eller ett resultat genereras. De kanske inte omvärderar gruppmedlemskap vid varje läsning från ett redan öppet handtag eller ett cachelagrat svar.

Microsofts supportdiskussioner påpekar att grupp- och biljettändringar kan kräva nya åtkomsttoken efter utloggning eller återanslutning innan det uppdaterade medlemskapet återspeglas. Liknande cachelagring kan finnas i omvända proxyservrar, fotoappar, sökindex och mellanprogram för behörighetskontroll.

Tvinga fram utloggning, koppla från monteringar, starta om berörda appsessioner vid behov och ogiltigförklara behörighetscachar som lever längre än den ursprungliga identitetsposten.

Fullständig återkallelse kräver ett avvecklingstest i flera lager

Börja med identitetskontot och gå sedan igenom SMB-sessioner, webbsessioner, API-token, förnyelsetoken, VPN-åtkomst, applösenord, synkroniseringsklienter, delade länkar, enhetscertifikat och krypteringsnycklar som är kopplade till användaren.

Säkerhetsforskning om återkallelse betonar att omedelbar återkallelse är svår när användare redan har självständigt dekrypteringsmaterial. En NAS kan inte återkalla klartext som en tidigare användare har kopierat, och den kan inte ogiltigförklara krypteringsnycklar som finns hos klienten utan att kryptera om de skyddade data eller ändra dekrypteringsarkitekturen.

ZimaSpaces åtkomststyrning i hushållet bör definiera vem som får ta bort användare, rotera delade autentiseringsuppgifter, återställa enheter och verifiera att åtkomsten har upphört i lokala och fjärranslutna tjänster.

Testa från den återkallade användarens faktiska enheter före och efter omstart, återanslutning till nätverket, tokenens utgång och omstart av synkroniseringen. Återkallelsen är fullständig först när ny inloggning misslyckas, aktiva sessioner är stängda, cachelagrad behörighet inte längre fungerar och kvarvarande lokala kopior hanteras enligt policy.

Vanliga frågor

Kopplar en ändring av NAS-lösenordet från alla aktiva sessioner?

Inte alltid. Befintliga SMB-, webbläsar-, API- eller appsessioner kan fortsätta tills de stängs, löper ut eller uttryckligen ogiltigförklaras av tjänsten.

Kan återkallelse radera filer som användaren redan har laddat ned?

Nej. Serverbaserad åtkomstkontroll kan inte radera självständiga klartextkopior om inte slutpunkten är hanterad och stöder fjärradering eller om informationen fortfarande skyddas av återkallelsbar kryptering.

Bör administratörer förkorta giltighetstiden för alla token?

Kortare giltighetstider minskar återkallelsefönstret men ökar beroendet av förnyelse och tillgänglighet. Behörigheter med hög risk bör använda kortare giltighetstider än lågrisk- och skrivskyddade sessioner.

Teknik- och AI-hubb

Mer att läsa

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.