Appendice A. Concetti di autenticazione e autorizzazione
Questa appendice non è normativa.
Questa appendice definisce termini, concetti e interrelazioni di base relativi ad autenticazione, autorizzazione, credenziali e identità. Questi concetti sono usati nel descrivere come i vari approcci di sicurezza siano utilizzati nell'autenticazione e nell'autorizzazione dei client.
A.1. Politica di controllo degli accessi
Una politica di controllo degli accessi è un insieme di regole che definiscono la protezione delle risorse, generalmente in termini di capacità delle persone o di altre entità che accedono a tali risorse. Gli oggetti e i meccanismi di sicurezza, come quelli qui descritti, consentono l'espressione delle politiche di controllo degli accessi e la loro applicazione.
A.2. Fattori di controllo degli accessi
Una richiesta, quando viene elaborata da un server, può essere associata a un'ampia varietà di fattori legati alla sicurezza. Il server usa questi fattori per determinare se e come elaborare la richiesta. Sono detti fattori di controllo degli accessi (ACF, access control factors). Possono includere l'indirizzo IP di origine, la forza della cifratura, il tipo di operazione richiesta, l'ora del giorno e così via. Alcuni fattori possono essere specifici della richiesta stessa; altri possono essere associati alla connessione di trasporto mediante cui la richiesta è trasmessa; e altri ancora (ad esempio l'ora del giorno) possono essere "ambientali".
Le politiche di controllo degli accessi sono espresse in termini di fattori di controllo degli accessi; ad esempio, "una richiesta con gli ACF i,j,k può eseguire l'operazione Y sulla risorsa Z". L'insieme degli ACF che un server rende disponibili per tali espressioni è specifico dell'implementazione.
A.3. Autenticazione, credenziali, identità
Le credenziali di autenticazione (authentication credentials) sono le prove fornite da una parte a un'altra, che attestano l'identità della parte che le fornisce (ad esempio un utente) e che sta tentando di stabilire un nuovo stato di autorizzazione con l'altra parte (tipicamente un server). L'autenticazione è il processo di generazione, trasmissione e verifica di tali credenziali e quindi dell'identità che esse attestano. Un'identità di autenticazione (authentication identity) è il nome presentato in una credenziale.
Esistono molte forme di credenziali di autenticazione. La forma usata dipende dal particolare meccanismo di autenticazione negoziato dalle parti. I certificati X.509, i ticket Kerberos e le semplici coppie identità/password sono tutti esempi di forme di credenziali di autenticazione. Si noti che un meccanismo di autenticazione può limitare la forma delle identità di autenticazione usate con esso.
A.4. Identità di autorizzazione
Un'identità di autorizzazione (authorization identity) è una specie di fattore di controllo degli accessi. È il nome dell'utente o di un'altra entità che richiede che vengano eseguite determinate operazioni. Le politiche di controllo degli accessi sono spesso espresse in termini di identità di autorizzazione; ad esempio, "l'entità X può eseguire l'operazione Y sulla risorsa Z".
L'identità di autorizzazione di una sessione LDAP è spesso semanticamente uguale all'identità di autenticazione presentata dal client, ma può essere diversa. SASL consente ai client di specificare un'identità di autorizzazione distinta dall'identità di autenticazione attestata dalle credenziali del client. Ciò permette a entità come i server proxy di autenticarsi con le proprie credenziali e di richiedere comunque i privilegi di accesso dell'identità per cui agiscono come proxy [RFC4422]. Inoltre, la forma dell'identità di autenticazione fornita da un servizio come TLS può non corrispondere alle identità di autorizzazione usate per esprimere la politica di controllo degli accessi di un server, richiedendo così una mappatura specifica del server. Il metodo con cui un server compone e convalida un'identità di autorizzazione a partire dalle credenziali di autenticazione fornite da un client è specifico dell'implementazione.