- 1、本文档共22页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Linux系统用户认证与授权管理;什么是用户认证/权限
PAM认证机制
Kerberos认证协议
LDAP目录访问协议;出于系统安全考虑,Linux提供的安全机制主要有:身份标识与鉴别、文件访问控制、特权管理、安全审计、IPC资源的访问控制等。
直观上
认证是个过程,确定用户身份的过程,平常系统中的登录就是认证的过程。
权限是个概念,用来表示用户和系统资源之间的关系,可以描述为用户对资源的权限,用户经授权后,获得资源的访问权限。;用户;;
PAM认证模块
Kerberos认证协议
LDAP目录访问协议
上述三种的任意组合
其它认证系统,如:
PKI(Public Key Infrastructure)主要用于电子商务
Apache采用的mod—auth—xxxx模块
;PAM(Pluggable Authentication Modules)是由Sun提出的一种认证机制。
它通过提供一些动态链接库和一套统一的API,将系统提供的服务和该服务的认证方式分开,使得系统管理员可以灵活地根据需要给不同的服务配置不同的认证方式而无需更改服务程序,同时也便于向系统中添加新的认证手段。
最初是集成在Solaris中,目前已移植到其它系统中,如Linux、SunOS等。;应用程序开发者通过在服务程序中使用PAM API(Application Programming Interface应用编程接口)而实现对认证方法的调用;
系统管理员通过PAM配置文件来制定认证策略,即指定什么服务该采用什么样的认证方法;
PAM服务模块(service module)的开发者则利用服务模块API来编写认证模块(主要是引出一些函数供libpam调用),将不同的认证机制(比如传统的UNIX认证方法、Kerberos等)加入到系统中;PAM核心库(libpam)则读取配置文件,以此为根据将服务程序和相应的认证方法联系起来。
;PAM基本特点;PAM工作流程;什么是用户认证/权限
PAM认证机制
Kerberos认证协议
LDAP目录访问协议;Kerberos是为TCP/IP网络系统设计的可信的第三方认证协议。网络上的Kerberos服务基于DES( Data Encryption Standard数据加密标准 )对称加密算法,但也可以用其他算法替代。
目前应用最广泛的、基于可信任第三方的网络身份认证协议。
应用举例:
1.Windows2000和后续的操作系统都默认Kerberos为其默认认证方法。
2.苹果的Mac OS X使用了Kerberos的客户和服务器版本。
3.Red Hat Enterprise Linux4 和后续的操作系统使用了Kerberos的客户和服务器版本。
;请求许可票据 返回许可票据 请求服务器票据 返回服务器票据 请求服务
;单点响应:它需要中心服务器的持续响应。
当Kerberos服务结束前,没有人可以连接到服务器。这个缺陷可以通过使用复合Kerberos服务器和缺陷认证机制弥补。
Kerberos要求参与通信的主机的时钟同步。
票据具有一定有效期,因此,如果主机的时钟与Kerberos服务器的时钟不同步,认证会失败。默认设置要求时钟的时间相差不超过10分钟。在实践中,通常用网络时间协议后台程序来保持主机时钟同步。
管理协议并没有标准化。
在服务器实现工具中有一些差别。
一个危险客户机将危及用户密码。
因为所有用户使用的密钥都存储于中心服务器中,危及服务器的安全的行为将危及所有用户的密钥。;什么是用户认证/权限
PAM认证机制
Kerberos认证协议
LDAP目录访问协议;Lightweight Directory Access Protocol
最大的优势是:跨平台——可以在任何计算机平台上,用很容易获得的而且数目不断增加的LDAP的客户端程序访问LDAP目录
免费
大多数LDAP安装简单,也容易维护和优化
数据存储特点:偏于读操作、??经常修改,有别于关系型数据库
作为目前广泛应用的目录访问协议,可以实现授权管理、网络用户管理、电子政务目录体系等服务。
其基于访问控制策略语句的访问控制列表ACL来实现访问控制与应用授权;LDAP协议模型/工作模式;基本数据单元是条目Entry,而每个条目由属性构成,属性中存储有属性值;LDAP中CN,OU,DC等的含义;An LDAP 目录类似于文件系统目录. 下列目录: DC=redmond,DC=wa,DC=microsoft,DC=com 如果我们类比文件系统的话,可被看作如下文件路径: Com\Microsoft\Wa\Redmond
例如:CN
您可能关注的文档
- IP4680主板与清洁驱动单元拆解.pdf
- ipad如何下载word与查看word文件.pdf
- IPTV组播复制模式应用实解和其分析.doc
- ISD2560语音芯片的引脚和功能介绍.doc
- ISO等光盘镜像简介和虚拟光驱软件DAEMON Tools的使用图解.doc
- iTownSDK-Spr文件的制作和使用.pdf
- iTunes使用与文件传输.pdf
- IT经理秘籍:WORD三步搞定代码编辑(BY风子).pdf
- Java 2实用教程课件(第3版第7篇).ppt
- Java 类热替换.pdf
- 2025北京化工大学化工资源有效利用全国重点实验室招聘1人模拟试卷及完整答案详解1套.docx
- 2025北京市延庆区卫生健康委员会所属事业单位第一批招聘医务人员25人考前自测高频考点模拟试题及参考答案详解.docx
- 2025北京市药品检验研究院(北京市疫苗检验中心)人才引进3人考前自测高频考点模拟试题及答案详解1套.docx
- 2025北京铁路局集团招聘76人(三)模拟试卷带答案详解.docx
- 2024年广东珠海市审计局招聘派驻市管企业审计员笔试高频难、易错点备考题库及答案详解一套.docx
- 2024年广东珠海市万山区担杆镇招聘会计笔试高频难、易错点备考题库及参考答案详解.docx
- 2025北京市管理学校招聘模拟试卷参考答案详解.docx
- 2024年广东珠海市审计局招聘派驻市管企业审计员笔试模拟试题及完整答案详解1套.docx
- 2024年广东珠海市万山区担杆镇担杆村招聘党建指导员、船长笔试高频难、易错点备考题库参考答案详解.docx
- 2025北京大学海洋研究院教学科研岗位招聘(新增)考前自测高频考点模拟试题及参考答案详解一套.docx
文档评论(0)