21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

284 Kapitel 8: <strong>Active</strong> <strong>Directory</strong>-Domänendienstsicherheit<br />

Hinweis Der Inhalt des Clientzwischenspeichers kann mithilfe von zwei Tools angezeigt werden.<br />

KList.exe, welches auf Computern unter Windows Server 2008 installiert wird, bietet eine Befehlszeilenschnittstelle<br />

zum Anzeigen und Löschen der Kerberos-Tickets. Das Kerberos Tray-Tool (Kerbtray.exe) bietet<br />

eine grafische Benutzeroberfläche zum Anzeigen der Tickets. Abbildung 8.4 zeigt ein Beispiel für die vom<br />

Kerberos Tray-Tool bereitgestellten Informationen. Das Kerberos Tray-Tool steht als Bestandteil der Windows<br />

Server 2003 Resource Kit Tools zur Verfügung, die unter https://www.microsoft.com/downloads/<br />

details.aspx?FamilyID=9d467a69-57ff-4ae7-96ee-b18c4790cffd&displaylang=en heruntergeladen werden<br />

können<br />

Abbildung 8.4<br />

Anzeigen von Kerberos-Tickets über das Kerberos Tray-Tool<br />

So funktioniert es: Kerberos-Ticketflags<br />

Ticketflags werden innerhalb aller Tickets konfiguriert und identifizieren den Zweck und/oder die<br />

Einschränkungen des Tickets. Sie können diese Flags anzeigen, wenn Sie das Dienstprogramm<br />

Kerberos Tray verwenden. Kerberos-Tickets nutzen die folgenden Ticketflags:<br />

• Weiterleitbar Nur gültig für ein TGT. Weist den Ticketerteilungsdienst an, dass er ein neues<br />

TGT mit einer anderen Netzwerkadresse basierend auf dem vorgelegten TGT ausstellen kann.<br />

Ein weiterleitbares Ticket kann in der Kerberos-Delegierung verwendet werden.<br />

• Weitergeleitet Zeigt an, dass das TGT weitergeleitet wurde oder dass ein Ticket von einem<br />

weiterleitbaren TGT ausgegeben wurde. Die Anwendung der mittleren Schicht in der Kerberos-<br />

Delegierung sollte diesen Tickettyp besitzen.<br />

• Übertragbar Ein übertragbares Ticket ist ein Ticket (in der Regel nur ein TGT), das Ihnen das<br />

Abrufen eines Tickets für einen Dienst mit anderen IP-Adressen als den im TGT enthaltenen<br />

ermöglicht. Dies unterscheidet sich von einem weiterleitbaren Ticket insofern als dass Sie ein<br />

neues TGT nicht von Ihrem aktuellen TGT übertragen können; Sie können nur Nicht-TGT-<br />

Diensttickets übertragen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!