2.9. Other KDC Options (其他 KDC 选项)
在客户端对 KDC 的请求中可以 (MAY) 设置三个额外的选项.
2.9.1. Renewable-OK
RENEWABLE-OK 选项表示, 如果无法以其他方式提供具有所请求生命周期的票据 (ticket), 客户端将接受可续期票据 (renewable ticket).
行为
- 如果无法提供具有所请求生命周期的票据, 则 KDC 可以 (MAY) 颁发一个可续期票据, 其 renew-till 等于请求的 endtime.
- renew-till 字段的值仍可以 (MAY) 根据以下限制进行调整:
- 站点确定的限制.
- 单个主体 (principal) 或服务器施加的限制.
2.9.2. ENC-TKT-IN-SKEY
在基本形式中, Kerberos 协议支持客户端-服务器场景中的认证, 但并不十分适合对等环境中的认证, 因为用户的长期密钥 (long-term key) 在初始登录后不会保留在工作站上.
用途
ENC-TKT-IN-SKEY 选项通过以下方式支持用户到用户认证 (user-to-user authentication):
- 允许 KDC 颁发服务票据 (service ticket), 该票据使用另一个已颁发给其他用户的 TGT 中的会话密钥 (session key) 进行加密.
- 该选项仅由票据授予服务 (ticket-granting service) 接受.
- 它表示要为最终服务器颁发的票据, 将使用随请求提供的额外第二个 TGT 中的会话密钥进行加密.
具体细节见第 3.3.3 节.
2.9.3. Passwordless Hardware Authentication (无密码硬件认证)
OPT-HARDWARE-AUTH 选项表示客户端希望使用某种形式的硬件认证, 以代替或补充客户端的密码或其他长期加密密钥.
行为
- OPT-HARDWARE-AUTH 仅由认证服务 (authentication service) 接受.
- 如果策略支持并允许该机制, KDC 将返回错误代码 KDC_ERR_PREAUTH_REQUIRED.
- 响应中将包含执行此类认证所需的 METHOD-DATA.
Reference
完整技术细节见 RFC 4120 Section 2.9.