Loading article…
シンプルかつ保護された GSSAPI ネゴシエーション メカニズム( SPNEGO ) は、クライアント サーバー ソフトウェアがセキュリティ テクノロジの選択をネゴシエートするために使用するGSSAPI の「疑似メカニズム」です。SPNEGO は、クライアント アプリケーションがリモート サーバーに認証を要求しているが、どちらの側も相手側がサポートしている認証プロトコルがわからない場合に使用されます。この疑似メカニズムは、プロトコルを使用して、使用可能な一般的な GSSAPI メカニズムを判別し、そのうちの 1 つを選択して、その後のすべてのセキュリティ操作をそのメカニズムにディスパッチします。これにより、組織は段階的に新しいセキュリティ メカニズムを導入できます。
SPNEGO の最も目立った使用法は、 Microsoftの「HTTP Negotiate」認証拡張機能です。これは、Internet Explorer 5.01 および IIS 5.0 で最初に実装され、後に統合 Windows 認証として販売されたシングル サインオン機能を提供しました。ネゴシエート可能なサブメカニズムには、 Active Directoryで使用されるNTLMおよびKerberosが含まれます。HTTP Negotiate 拡張機能は、その後、同様のサポートとともに次のものに実装されました。
- Mozilla 1.7ベータ版[1]
- モジラファイアフォックス0.9
- コンカラー3.3.1 [2]
- グーグルクローム6.0.472 [3]
歴史
- 1996 年 2 月 19 日 - Eric Baize と Denis Pinkas がインターネット ドラフト Simple GSS-API Negotiation Mechanism (draft-ietf-cat-snego-01.txt) を公開しました。
- 1996 年 10 月 17 日 – このメカニズムにはオブジェクト識別子 1.3.6.1.5.5.2 が割り当てられ、略称はsnegoです。
- 1997 年 3 月 25 日 – 1 つのメカニズムの初期トークンの楽観的なピギーバックが追加されました。これにより、往復が不要になります。
- 1997 年 4 月 22 日 - 「推奨」メカニズムの概念が導入されました。ドラフト標準の名前が「Simple」から「Simple and Protected」( spnego ) に変更されました。
- 1997 年 5 月 16 日 – コンテキスト フラグが追加されました (委任、相互認証など)。新しい「優先」メカニズムに対する攻撃に対する防御が提供されます。
- 1997 年 7 月 22 日 – コンテキスト フラグが追加されました (整合性と機密性)。
- 1998 年 11 月 18 日 – 共通メカニズムの選択ルールが緩和されました。メカニズムの優先順位がメカニズム リストに統合されました。
- 1998 年 3 月 4 日 – 奇数個の交換に対して最適化が行われました。メカニズム リスト自体はオプションになりました。
- 1998 年 12 月 (最終) – MICの計算方法を明確にするためにDER エンコーディングが選択されました。ドラフトは RFC 2478 として標準化のために提出されました。
- 2005 年 10 月 – Microsoft 実装との相互運用性が取り上げられました。一部の制約が改善および明確化され、不具合が修正されました。RFC 4178 として公開されましたが、現在は廃止された RFC 2478 の厳密な実装とは相互運用できません。
注記
- ^ Mozilla バグ 17578: Kerberos 認証と TGT 転送が必要です
- ^ 「Konqueror は SPNEGO をサポートしています」。Apacheと Kerberos のチュートリアル。2005 年 4 月 19 日時点のオリジナルからアーカイブ。2005年5 月 30 日閲覧。
- ^ 「SPNEGO 認証のサポート」。Google Chrome 機能強化リクエスト。2012 年 11 月 11 日時点のオリジナルよりアーカイブ。2010年11 月 20 日閲覧。
参考文献
- 「RFC 4178 のインターネット ドラフト」。すべての (最新および期限切れの) インターネット ドラフト コレクション - ドラフト。2014年8 月 23 日閲覧。
- 「ネゴシエート プロトコルによる HTTP ベースのクロスプラットフォーム認証」。Microsoft Developer Network (MSDN) ライブラリ。2015年10 月 8 日に取得。
- 「mod_auth_kerb と Windows 2000/2003 を KDC として使用する」。チュートリアル。2005 年12 月 2 日取得。
外部リンク
- RFC 4178シンプルで保護された GSS-API ネゴシエーション メカニズム( RFC 2478 に代わるものです)。
- RFC 4559 Microsoft Windows における SPNEGO ベースの Kerberos および NTLM HTTP 認証
