- 2
- 0
- 约1.1万字
- 约 82页
- 2019-09-29 发布于湖北
- 举报
* 6.2.1 Windows NT/2000的安全模型 Windows NT/2000的安全模型主要由登录过程、本地安全认证、安全账号管理器和安全参考监督器构成,如图6-4所示。 * 图6-4 Windows NT/2000的安全模型 * 1、登录过程(Logon Process) 登录过程用以确认用户身份是否合法,从而确定用户对系统资源的访问权限。 登录过程把用户输入的登录信息,通过安全系统传输到安全账号管理器,由安全账号管理器把此信息同安全账号数据库的数据进行比较,如果二者匹配,则允许用户进行访问。然后本地安全认证开始构造访问令牌,将访问令牌与用户进行的所有操作相连接,构成一个主体。主体访问一个对象时,将由访问令牌的内容决定是否能够访问。 登录过程可以接受本地用户的本地登录请求,也可以接受远程用户的登录请求。 * (1)本地登录过程 如图6-5所示。 ① 用户按Ctrl+Alt+Del键,引起硬件中断,被系统捕获,这样使操作系统激活WinLogon进程。 ② WinLogon进程通过调用标识与鉴别DLL,将登录窗口(账号名和口令登录提示符)展示在用户面前。 ③ WinLogon进程发送账号名和加密口令到本地安全认证(LSA)。 ④ 如果用户具有有效的用户名和口令,则本地安全认证产生一个访问令牌,包括用户账号SID和用户工作组SID。 ⑤ WinLogon进程传送访问令牌到Win32模块,发出一个请求,以便为用户建立登录进程。 ⑥ 登录进程建立用户环境,包括启动Desktop Explorer和显示背景等。 * 图6-5本地登录过程 * (2)网络登录过程 如图6-6所示。 ① 用户将用户名和口令输入到网络客户机软件的登录窗口。 ② 该客户机软件打开NetBIOS,连接到服务器的NetLogon服务上,该客户机软件对口令加密,发送登录证书到服务器的WinLogon进程。 ③ 服务器的WinLogon进程发送账号名和加密口令到本地安全认证。 ④ 如果用户具有有效的用户名和口令,则本地安全认证产生一个访问令牌,包括用户账号SID和用户工作组SID。访问令牌也得到用户的特权(LUID),然后该访问令牌传送回WinLogon进程。 ⑤ WinLogon进程将访问令牌传送到Windows NT/2000的Server服务,它将访问令牌与被客户机打开的NetBIOS连接联系起来。在具有访问令牌所建证书的服务器上,可完成任何在NetBIOS连接时所发送的其他操作(如读文件、打印请求等)。 * 图6-6网络登录Windows NT/2000服务器过程 * 2、本地安全认证 本地安全认证(Local Security Authority,LSA)是Windows NT/2000安全模型的核心,它通过确认安全账号管理器中的数据信息来处理用户从本地或远程的登录。 本地安全认证确保用户有存取系统的权限,从而产生访问令牌,管理本地策略并提交交换式的用户认证服务。它同时还控制审计方案和将安全参考监督器的审计信息记入日记。 * 图6-4 Windows NT/2000的安全模型 * 3、安全账号管理器 安全账号管理器(Security Account Manager,SAM)维护安全账号数据库,即SAM数据库。该数据库包含所有用户和组的账号信息。 安全账号管理器提供用户登录认证,负责对用户输入的信息与SAM数据库的信息对比,并为用户赋予一个安全标示符(SID)。 根据网络配置的不同,SAM数据库可能存在于一个或多个Windows NT/2000系统中。 * 图6-4 Windows NT/2000的安全模型 * 4、安全参考监督器 安全参考监督器(Security Reference Monitor,SRM)运行在内核模式,它负责访问控制和审查策略。 安全参考监督器提供对客体(文件、目录)的存取权限,检查主体(用户账号)的访问权限,阻止非授权用户访问对象。为了在整个系统中对不同类型对象提供一致的保护,安全参考监督器在系统中只保留一个有效访问代码的拷贝。 另外,安全参考监督器还负责实施审计生成策略,它在验证对象存取的合法性和检查主体(用户账号)权限的同时,生成必要的审计信息。 * 6.2.2 Windows NT/2000的访问控制 对系统资源的访问限制,防止用户非授权访问系统资源即为访问控制。 1、Windows NT/2000的访问控制 Windows NT/2000的安全性达到了橘皮书C2级,实现了用户级自主访问控制,它的访问控制机制如图6-7所示。 * 当一个进程请求Win32执行对象的一种操作时,Win32借助安全参考监督器SRM进行校验。安全参考监督器首先查看用户的权限,将进程的访问令牌与对象的访问控制列表进行比较,以此决
您可能关注的文档
- 第5章-租赁会计.ppt
- 第5章 客房物品设备管理.ppt
- 第5章Linux用户管理和系统安全设置简版.ppt
- 第5章 数字控制器设计.ppt
- 第5章DNS服务与TCPIP配置管理剖析.ppt
- 第5章DNS服务与TCPIP配置管理.ppt
- 第5章U8财务处理子系统(4).ppt
- 第5章VFP的基本数据元素.ppt
- 第5章_农副产品流通业务的核算.ppt
- 第5章_Web应用的状态管理.ppt
- 2025年全国演出经纪人员资格认定考试试卷带答案(研优卷).docx
- 2025年全国演出经纪人员资格认定考试试卷完整版.docx
- 2025年全国演出经纪人员资格认定考试试题库及完整答案.docx
- 2025年全国演出经纪人员资格认定考试试卷完美版.docx
- 2025年全国演出经纪人员资格认定考试试卷含答案(实用).docx
- 2025年全国演出经纪人员资格认定考试试卷及答案(各地真题).docx
- 2025年下半年内江市部分事业单位公开考试招聘工作人员(240人)备考题库附答案.docx
- 2025年全国演出经纪人员资格认定考试试卷及答案1套.docx
- 2025年下半年四川成都市郫都区面向社会引进公共类事业单位人员2人备考题库最新.docx
- 2025年下半年内江市部分事业单位公开考试招聘工作人员(240人)备考题库附答案.docx
最近下载
- 西方经济学-马工重点教材-第1章.ppt VIP
- nex-6使用说明书手册.pdf
- 西方经济学-马工程重点教材-第3章.ppt VIP
- 西方经济学-马工重点教材-第2章.ppt VIP
- 2025年安徽省公务员考试法律专业试卷(真题及答案) .pdf VIP
- 2025台州三门县国有企业公开招聘工作人员33人笔试参考试题附答案解析.docx VIP
- 电力系统优化与调度软件:AIMMS二次开发_(3).AIMMS中的数学优化理论.docx VIP
- 《中国黄金集团内蒙古矿业有限公司较大坠落事故调查报告》公布.docx VIP
- 市政工程施工组织设计(范本).doc VIP
- 能源优化建模:AIMMS二次开发_(2).AIMMS基础与高级编程.docx VIP
原创力文档

文档评论(0)