Zum Hauptinhalt springen

Anhang A. Konzepte der Authentifizierung und Autorisierung

Dieser Anhang ist nicht normativ.

Dieser Anhang definiert grundlegende Begriffe, Konzepte und Wechselbeziehungen in Bezug auf Authentifizierung, Autorisierung, Anmeldeinformationen und Identität. Diese Konzepte werden verwendet, um zu beschreiben, wie verschiedene Sicherheitsansätze bei der Client-Authentifizierung und -Autorisierung genutzt werden.

A.1. Zugriffskontrollrichtlinie​

Eine Zugriffskontrollrichtlinie ist eine Menge von Regeln, die den Schutz von Ressourcen definiert, üblicherweise in Bezug auf die Fähigkeiten von Personen oder anderen Instanzen, die auf diese Ressourcen zugreifen. Sicherheitsobjekte und -mechanismen, wie die hier beschriebenen, ermöglichen den Ausdruck von Zugriffskontrollrichtlinien und deren Durchsetzung.

A.2. Zugriffskontrollfaktoren​

Eine Anforderung kann, während sie von einem Server verarbeitet wird, mit einer Vielzahl sicherheitsbezogener Faktoren verknüpft sein. Der Server verwendet diese Faktoren, um zu entscheiden, ob und wie die Anforderung verarbeitet wird. Sie werden Zugriffskontrollfaktoren (ACF, access control factors) genannt. Sie können Quell-IP-Adresse, Verschlüsselungsstärke, die Art der angeforderten Operation, Tageszeit usw. umfassen. Einige Faktoren können für die Anforderung selbst spezifisch sein; andere können mit der Transportverbindung verknüpft sein, über die die Anforderung übertragen wird; und wieder andere (z. B. die Tageszeit) können „umgebungsbedingt" sein.

Zugriffskontrollrichtlinien werden in Form von Zugriffskontrollfaktoren ausgedrückt; zum Beispiel: „Eine Anforderung mit den ACF i,j,k kann die Operation Y auf der Ressource Z ausführen." Die Menge der ACF, die ein Server für solche Ausdrücke bereitstellt, ist implementierungsspezifisch.

A.3. Authentifizierung, Anmeldeinformationen, Identität​

Authentifizierungs-Anmeldeinformationen (authentication credentials) sind der Nachweis, den eine Partei einer anderen liefert und mit dem sie die Identität der liefernden Partei (z. B. eines Benutzers) geltend macht, die versucht, mit der anderen Partei (üblicherweise einem Server) einen neuen Autorisierungszustand aufzubauen. Authentifizierung ist der Vorgang des Erzeugens, Übertragens und Überprüfens dieser Anmeldeinformationen und damit der Identität, die sie geltend machen. Eine Authentifizierungsidentität (authentication identity) ist der in Anmeldeinformationen präsentierte Name.

Es gibt viele Formen von Authentifizierungs-Anmeldeinformationen. Die verwendete Form hängt vom jeweiligen, von den Parteien ausgehandelten Authentifizierungsmechanismus ab. X.509-Zertifikate, Kerberos-Tickets sowie einfache Paare aus Identität und Kennwort sind Beispiele für Formen von Anmeldeinformationen. Beachten Sie, dass ein Authentifizierungsmechanismus die Form der mit ihm verwendeten Authentifizierungsidentitäten einschränken kann.

A.4. Autorisierungsidentität​

Eine Autorisierungsidentität (authorization identity) ist eine Art von Zugriffskontrollfaktor. Sie ist der Name des Benutzers oder der anderen Instanz, die verlangt, dass Operationen ausgeführt werden. Zugriffskontrollrichtlinien werden häufig in Form von Autorisierungsidentitäten ausgedrückt; zum Beispiel: „Instanz X kann die Operation Y auf der Ressource Z ausführen."

Die Autorisierungsidentität einer LDAP-Sitzung ist häufig semantisch dieselbe wie die vom Client präsentierte Authentifizierungsidentität, kann aber davon abweichen. SASL ermöglicht es Clients, eine Autorisierungsidentität anzugeben, die sich von der durch die Anmeldeinformationen des Clients geltend gemachten Authentifizierungsidentität unterscheidet. Dies erlaubt Instanzen wie Proxyservern, sich mit ihren eigenen Anmeldeinformationen zu authentifizieren und dennoch die Zugriffsrechte der Identität zu verlangen, für die sie als Stellvertreter handeln [RFC4422]. Außerdem entspricht die von einem Dienst wie TLS bereitgestellte Form der Authentifizierungsidentität möglicherweise nicht den Autorisierungsidentitäten, die zum Ausdruck der Zugriffskontrollrichtlinie eines Servers verwendet werden, sodass eine serverspezifische Abbildung erforderlich ist. Die Methode, mit der ein Server aus den von einem Client gelieferten Authentifizierungs-Anmeldeinformationen eine Autorisierungsidentität bildet und validiert, ist implementierungsspezifisch.