首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >Windows AD凭据是否与AD组成员身份验证相结合?

Windows AD凭据是否与AD组成员身份验证相结合?
EN

Security用户
提问于 2014-07-31 19:25:57
回答 2查看 246关注 0票数 0

目前,我们使用PEAP /MS 2将windows WiFi通过AP传递给RADIUS服务器(运行NPS的域控制器)。最近有人指责这不是二因素认证,因为它只提供窗口凭据形式的“你知道的东西”。

然而,在NPS服务器上,他们必须是AD中两个组之一的成员,所以在我的书中,这就是‘你是什么东西’。使之成为双重因素..。因此,我们目前的设置真的是两个因素或不。提前感谢!

EN

回答 2

Security用户

回答已采纳

发布于 2014-07-31 19:38:10

“双因素认证”的概念不是严格定义的数学概念。然而,通常情况下,它涉及到两个认证因素。

第二个术语很重要:您试图对用户进行身份验证,即确保用户确实在行的另一端。现在就来。当查找AD服务器中的帐户成员资格时,您不会验证用户是否在那里。实际上,即使用户根本不存在,用户帐户仍然是组的成员。因此,验证组成员资格根本不是身份验证。广告里没有什么能告诉你:“是的,你现在正在和鲍勃说话”。充其量,AD会告诉您:“存在一个名为Bob的用户”。

广告组成员身份不是身份验证。因此,它们不能成为身份验证因素。AD组成员关系是授权,这是一个完全不同的概念。

票数 5
EN

Security用户

发布于 2014-08-01 12:23:48

因素如下:

  1. 你知道的-例如密码
  2. 你拥有的东西--例如智能卡或记号
  3. 你是什么-生物特征

双因素身份验证需要来自不同集合的上述两项。例如,一个引脚和一个密码仍然是单一因素,因为它是两个“您知道的东西”项目。

一个证书,虽然在技术上被归类为你拥有的东西,但经常会被数字窃取。这意味着,如果最终用户被感染,我的恶意软件,如宙斯,他们的凭据和他们的证书经常可以提取,允许帐户妥协。如果证书存储在硬件安全模块或TPM中,则可以非常安全。

同样地,一些基于电话的计划可以被认为是一个真正的“你有因素的东西”,尽管应该再次小心。

您的AD组成员身份是授权而不是身份验证。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/64414

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档