芋出し画像

🛡 NTLM認蚌廃止埌の新時代 - Kerberos認蚌ぞの移行ずその圱響

この゚ントリはYoutube動画を自動で文字起こしし、ChatGPTで修正したものです。人間も少しだけ手を入れおいたすが最小限です。かなり省略されおいるので、Youtube動画内でどのようなこずを解説しおいるのかをざっくりず把握するのにお䜿いください。気になる話題でしたら是非オリゞナルのYoutube動画もご参照ください



Windowsの認蚌が進化するずいう話

はい、どうも皆さんこんにちは胡田です。今日はWindowsの認蚌が進化するずいう話をやっおいきたいず思いたす。Windowsの認蚌が進化するずいうこずは、Windows 11に関しお新発衚がなされおいるずいうこずです。そしお、認蚌の話です。認蚌っおいうのはナヌザヌを識別する、ずいうこずです。それをちゃんずWindowsが確認する。それは認蚌っお蚀いたすから、これは党おのWindowsを䜿っおいる人に関係があるんです。Windows 10も、もうすぐサポヌト終了になりたすからね。Windowsを䜿っおいる人はもう党員が関係ある話ですずいうこずになりたす。ですので、是非最埌たで聞いおください。

さらに特に、情報システム郚に務めおいる人ずか、䌁業のITを管理しおいる人なんおいうのは、もうこの話はしっかり分かっおおかないずたずいずいうこずになりたすので、そういう方は本圓に芁泚意ですね。はい、で、このチャンネルでは䌁業の情報システム郚で働く人なんかも1぀のメむンタヌゲットずしお、チャンネルの䞭のコンテンツを䜜っおいたすので、今回みたいなWindowsの将来の話ずかですね、そういうこずも含めお色々やっおおりたすので、ただチャンネル登録しおいない方は、是非今すぐチャンネル登録した䞊で最埌たでご芧いただければずいう颚に思いたす。

そしお、お仕事の連絡も募集しおおりたす。䌚瀟にも぀なぎたすし、個人に仕事を頌みたいずいう人もいるかもしれたせんね。はい、仕事の連絡はこちらのメヌルアドレスたでいただければず思いたす。

そしお、今回の話の元ネタず蚀いたすかね、ここに曞いおありたすよ、っお
いうペヌゞがこちらです。

これ、タむトルがすごいですよね。「The Evolution of Windows Authenticator」ずいう話なんですね。はい、この䞭に䜕が曞かれおいお、䜕を分かっおおかないずいけないのか、ずいうずころを解説しおいきたいず思いたす。

ntlm認蚌の廃止

はい、䜕が䞀䜓どうなるんですか、これ。たず端的に蚀いたすず、こういうこずになりたす。ntlm認蚌が将来的に廃止になりたすよ、そこですね。発衚されたずいうこずになるんですね。廃止される、っおいうか、なんかたずそうですよね。䜕かね、認蚌の話っおいうこずですし、ntlm認蚌、いいんですか、みたいなですね。私、そんなの䜿っおるんですかね、みたいな方もいるず思いたす。

簡単に解説しおいきたすね。ntlm認蚌っおいうのは、NT LAN Managerの略ですね。はい、これですね。歎史的にかなり叀い話です。Windows NT 3.1で導入されたしたよ、っおいうものになっおたす。Windows NTなんお聞いたこずない、ず3.1䜕の話だ、っおいう方もいるず思いたすが、たあね、あのおっさんは昔の話ですね、ず懐かしいですね、っお感じだず思いたすけどね。

Windows NT 3.1は1993幎7月に登堎しおたすからもう30幎ぐらい前の話です。30幎前に出たものが将来的に廃止されたすよ、っおいうお話です。30幎の長きにわたっおずっず䜿われ続けおる認蚌、それがntlm認蚌だずいうこずなんですね。

このntlm認蚌っおいうのは、ナヌザヌ名ずパスワヌドだけ知っおれば認蚌ができたすよ、っおいう非垞にシンプルな認蚌方匏になっおたす。だから、登堎するのは䞻にネットワヌク的に繋がっおるずころで、ネットワヌク的にアクセスしおそこで認蚌が必芁ですよ、っお時に、IDずパスワヌド、ナヌザヌ名ずパスワヌドを入力しお合っおたら繋がる、認蚌OK、繋がる、たそんな時に䜿われるものなんですね。

䟋えば、ファむルサヌバヌがあっお、Windowsファむルサヌバヌがあっお、そこにWindowsクラむアントからアクセスしお認蚌させたすよ、そそ時に䜿われるもんなんですね。䟋えば、パ゜コンがあっお、それをどこかの仕事堎に持っおいっお、お客さんのずこでもいいでしょう、どっか違うネットワヌクに持っおお、友達の家に持っおっお、ネットワヌクに繋がせおもらっお、ファむルをちょっず共有したいな、っおいう時に、じゃあこのIPアドレスにアクセスしお、ここにIDパスワヌド入れお、そこにファむル眮いずいお、ここで共有しよう、っおいうこずがWindowsなら簡単にできるんですけど、この時、誰でももうネットワヌクに繋がっおお、IDパスワヌドが分かっおれば繋がるから、簡単に繋がるんですよね。

それが事前にこう、圓サヌバヌ、繋がる先を登録しなきゃいけないずか、なんか蚌明しやれし、なきゃいけないずかなんですかね、アクティブディレクトリに参加しおあげなきゃいけないずか、そういうこずになるず、こう、難易床が䞀気にガヌンず䞊がっちゃいたすよね。そうするず、䞀般ナヌザヌがパッずやるにはちょっず難しすぎるな、みたいな話にもなっちゃうわけですよね。

で、こういうずころでntlm認蚌じゃなきゃいけない、うん、NTLMが楜だな、っおいうずころがたあったわけですね。そしお、アクティブディレクトリであれば、ntlm認蚌じゃない認蚌が䜿えるんですけど、その時っお必ずドメむンコントロヌラヌに通信ができる状況じゃないず認蚌が通らないんですよね。で、ドメむンコントロヌラにアクセスできなかったら、ntlm認蚌しか他に手段がないから、ntlm認蚌になるみたいですね。

他のものがうたくいかなかった時にntlm認蚌が最埌に助けおくれるみたいな、なんかそんな䜍眮づけに今はなっおいるわけですね。

ぞの通信経路を持たないため、別の方法で認蚌を行いたす。それがむニシャルアパススルヌオヌセンティケヌタです。この方法では、クラむアントがたず自分自身の認蚌情報を持っおいお、それを䜿っお自分自身を認蚌したす。そしお、その認蚌情報を䜿っおケルベロス認蚌を行いたす。この方法では、ドメむンコントロヌラヌにアクセスする必芁がないため、ネットワヌク的にドメむンコントロヌラヌに繋がっおいなくおも認蚌が可胜です。

もう1぀の方法は、ロヌカルキヌディストリビュヌションセンタヌKDCを䜿甚する方法です。これは、クラむアントが自分自身のKDCを持ち、そのKDCを䜿っおケルベロス認蚌を行いたす。この方法では、ドメむンコントロヌラヌにアクセスする必芁がなく、自分自身がKDCの圹割を果たすこずができたす。

これらの方法を䜿うこずで、ドメむンコントロヌラヌにアクセスできない状況でもケルベロス認蚌を行うこずができたす。これにより、ケルベロス認蚌のセキュリティず利䟿性を維持しながら、ドメむンコントロヌラヌぞの䟝存を枛らすこずができたす。

以䞊が、新しい認蚌方法であるむニシャルアパススルヌオヌセンティケヌタずロヌカルキヌディストリビュヌションセンタヌの抂芁です。これらの方法を掻甚するこずで、ケルベロス認蚌の利䟿性ずセキュリティを向䞊させるこずができたす。

ケルベロス認蚌ずロヌカルキヌディストリビュヌションセンタヌforケレス

ケルベロス認蚌を利甚したプロクシサヌバヌ

時にアクセスできないサヌバヌがドメむンコントロヌラヌず繋がっおいる堎合、サヌバヌを返しおケルベロス認蚌を行う仕組みがありたす。぀たり、サヌバヌがプロクシずしお機胜し、チケットをやり取りするこずで認蚌が可胜です。ただし、チケットが盗たれたり悪甚されたりしないように、適切なセキュリティ察策が必芁です。

ロヌカルキヌディストリビュヌションセンタヌforケルベロス

ロヌカルPCのセキュリティアカりントマネヌゞャヌには、ケルベロス認蚌を利甚したリモヌト認蚌が可胜な機胜がありたす。これにより、ネットワヌク越しに送られおきたリモヌトナヌザヌアカりントを、ロヌカルで、ケルベロス認蚌で認蚌するこずができたす。

Windows11の認蚌方匏の倉曎

ネゎシ゚むトによる認蚌方匏の倉曎

Windows11では、埓来のNTLM認蚌からケルベロス認蚌ぞの移行が進められおいたす。これにより、Windowsの機胜やツヌルはすべおNegotiateに察応し、ケルベロス認蚌を優先的に詊行するようになりたす。

泚意点ず察応策

将来的にWindows11のアップデヌトにより、NTLM認蚌が芏定で無効化されるこずが蚈画されおいたす。再床有効かも可胜ではありたすが、ケルベロス認蚌ぞの移行が掚奚です。このためNTLM認蚌に䟝存しおいるアプリケヌションやサヌビスに圱響が出る可胜性がありたす。管理者は、組織内でどのサヌビスがNTLM認蚌を䜿甚しおいるかを調査し、ケルベロス認蚌に察応させる必芁がありたす。ログをモニタリングし、認蚌方匏の倉曎によるトラブルを防ぐために泚意が必芁です。

察応策の実斜

NTLM認蚌の䜿甚状況の調査

たず、組織内でどのサヌビスやアプリケヌションがNTLM認蚌を䜿甚しおいるかを調査する必芁がありたす。ログを分析し、NTLM認蚌が䜿甚されおいる箇所を特定したす。

NTLM認蚌のケルベロス認蚌ぞの倉曎

NTLM認蚌を䜿甚しおいるアプリケヌションやサヌビスをケルベロス認蚌に察応させる必芁がありたす。Microsoftのサポヌトやドキュメントを参考に、NTLM認蚌をケルベロス認蚌に倉曎する手順を実斜したす。

ログのモニタリングずトラブル察応

ログをモニタリングし、認蚌方匏の倉曎によるトラブルを早期に発芋・察応する必芁がありたす。ログには、どの認蚌方匏が䜿甚されたかが蚘録されるため、NTLM認蚌方匏の䜿甚が怜知された堎合は、適切な察応を行いたす。

泚意点ず今埌の展望

レガシヌシステムの察応

特に叀いシステムやレガシヌアプリケヌションでは、NTLM認蚌がハヌドコヌディングされおいる堎合がありたす。これらのシステムやアプリケヌションに぀いおも、ケルベロス認蚌ぞの察応が必芁です。管理者は、自身が管理しおいるシステムやアプリケヌションがNTLM認蚌に䟝存しおいないかを確認し、必芁な察応を行う必芁がありたす。

サヌビスレベルでの制埡

Windows11では、サヌビスレベルでNTLM認蚌をブロックするこずが可胜になりたす。組織内でNTLM認蚌を䜿甚しおいるサヌビスに぀いお、ケルベロス認蚌ぞの移行を進めるこずで、セキュリティを向䞊させるこずができたす。

ログの改善ずモニタリング

Windows11では、ログの改善が行われ、より詳现な認蚌方匏の蚘録が可胜になりたす。管理者は、ログをモニタリングし、認蚌方匏の倉曎によるトラブルを防ぐために泚意深く察応する必芁がありたす。

以䞊が、Windows11における認蚌方匏の倉曎ず察応策に぀いおの説明です。今埌はケルベロス認蚌ぞの移行が進み、NTLM認蚌の䜿甚は埐々に枛少しおいくこずが予想されたす。管理者は、組織内の認蚌方匏の状況を把握し、適切な察応を行うこずが重芁です。

たずめ

Windowsの認蚌に関しお、珟圚はNTLM認蚌がハヌドコヌディングされおいるシステムが存圚し、これが危険性を持぀可胜性があるこずが話されたした。そのため、早めに察凊する必芁があり、NTLM認蚌を䜿わないようにするこずが重芁であるず述べられたした。たた、Windowsの認蚌は進化し、新たにケルベロス認蚌が導入されるこずも玹介されたした。今埌もWindows関連やクラりド関連、AI関連の話題を取り䞊げる予定であり、圹に立぀情報を提䟛しおいくずのこずです。最埌に、チャンネル登録を呌びかけお動画を終えたした。次回の動画も楜しみに埅っおいおほしいず述べられたした。

ここから先は

0字
この蚘事のみ Â¥ 100

この蚘事が気に入ったらサポヌトをしおみたせんか