Show TOC

HintergrundKerberos-Authentifizierung Dieses Dokument in der Navigationsstruktur finden

 

Kerberos ist ein Authentifizierungsprotokoll, das vom Massachusetts Institute of Technology entwickelt wurde. Kerberos ermöglicht es Individuen, über ein unsicheres Netzwerk zu kommunizieren, um sich gegenseitig in gesicherter Form ihre Identität nachzuweisen. Kerberos-Authentifizierung kann verwendet werden, um Schwachstellen wie Abhören und Replay-Angriffe bei anderen Authentifizierungsmechanismen zu überwinden und um die Integrität der übertragenen Daten zu gewährleisten.

Der Kerberos-Authentifizierungsprozess beinhaltet mehrere Systeme, die in einem Netzwerk verbunden sind, oder einen Kerberos-Bereich. Kerberos-Authentifizierung innerhalb eines Bereichs auf der Grundlage von Tickets, die dazu dienen, die Authentizität der Client-Anfragen nachzuweisen. Kerberos-Authentifizierung verwendet ein System mit einem vertrauenswürdigen Dritten namens Key Distribution Center (KDC).

Das KDC verwaltet eine Datenbank geheimer Schlüssel, bei dem jedes Mitgliedssystem eines Bereichs – entweder ein Client oder ein Server – einen gemeinsamen geheimen Schlüssel hat, der nur ihm selbst und dem Kerberos-KDC bekannt ist. Die Kenntnis dieses Schlüssels dient als Beweis der Identität des Systems, und dieser Schlüssel verlässt das KDC nie. Nachdem der Client authentifiziert ist, generiert das KDC einen Session-Schlüssel für die Kommunikation zwischen dem Client und dem Anwendungsserver, mit dem sie ihre Interaktionen sichern können.

Einführungshinweise

Zwar kann Kerberos die Schwachstellen anderer Web-basierter Authentifizierungsmechanismen überwinden, aber die Kerberos-Konfiguration und -Administration können zu einem relativ hohen Verwaltungsaufwand führen. Außerdem verlässt sich Kerberos auf die Authentifizierungsinfrastruktur wie ein Key Distribution Center, das den Authentifizierungsansatz Mandatory Access Control durchsetzt. Daher kann die Verwendung von Kerberos in einem offenen Umfeld wie dem Internet den Verwaltungsaufwand erhöhen, der mit der Skalierbarkeit der Kerberos unterstützenden Infrastruktur verbunden ist.

Weitere Informationen über das Integrieren von Nicht-Windows-Serverkomponenten in die Microsoft-Kerberos-Infrastruktur finden Sie in den im Microsoft Developer Network (MSDN) unter http://msdn.microsoft.com. verfügbaren Dokumenten.

Integration

SAP NetWeaver Application Server (SAP NetWeaver AS) Java unterstützt Kerberos mit SPNego-Authentifizierung.

SAP NetWeaver AS ABAP unterstützt nur Kerberos mit SPNego in Verbindung mit SAP NetWeaver Single Sign-On 2.0 oder höher.

Weitere Informationen

Kerberos und SAP NetWeaver AS Java

Kerberos-Authentifizierung auf dem SAP NetWeaver AS Java verwenden

Weitere Informationen zu SAP NetWeaver Single Sign-On finden Sie unter http://help.sap.com/nwsso.