我的编程空间,编程开发者的网络收藏夹
学习永远不晚

大数据之Kerberos认证

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

大数据之Kerberos认证

一、基本概念

1、Kerberos 是什么?

Kerberos 是一个网络身份验证协议,用于在计算机网络中进行身份验证和授权。它提供了一种安全的方式,允许用户在不安全的网络上进行身份验证,并获取访问网络资源的权限。

2、Kerberos 的基本原理:

Kerberos 使用密钥分发中心(Key Distribution Center,KDC)来管理认证过程。KDC 包含两个组件:身份认证服务器(Authentication Server,AS)和票据授权服务器(Ticket Granting Server,TGS)。
用户首先向 AS 发送用户名和密码进行身份验证。如果验证成功,AS 会向用户颁发一个票据授权票(Ticket Granting Ticket,TGT)。
用户在访问特定服务时,使用 TGT 请求 TGS 颁发一个服务票据(Service Ticket)。
TGS 根据 TGT 验证用户身份,并颁发一个用于访问特定服务的服务票据。
用户使用服务票据向服务请求访问,并在访问过程中进行相应的身份验证。

3、Kerberos 认证的优势:

相比传统的明文密码认证方式,Kerberos 提供了更强的安全性。用户密码不会在网络中传输,而是在 Kerberos 协议中使用密钥进行加密和传输。
Kerberos 提供单点登录(Single Sign-On,SSO)功能,用户只需在登录时进行一次身份验证,然后可以在网络中访问多个服务而无需重新输入密码。
Kerberos 使用票据来进行授权,减少了对身份验证服务器的频繁访问,提高了性能和可扩展性。

4、Kerberos 实现的要素:

主体(Principal):表示一个被 Kerberos 认可的实体,可以是用户、服务或服务器。
密钥分发中心(Key Distribution Center,KDC):包含身份认证服务器(AS)和票据授权服务器(TGS),负责颁发票据和验证身份。
票据授权票(Ticket Granting Ticket,TGT):由 AS 颁发给用户,用于请求服务票据。
服务票据(Service Ticket):由 TGS 颁发给用户,用于访问特定服务。

5、Kerberos 在实际应用中的使用场景:

在企业网络中进行用户身份验证和单点登录。
在分布式系统中实现跨域用户身份验证和授权。
在云环境中确保用户和服务之间的安全通信。

6、Kerberos 认证流程:

用户向身份认证服务器(AS)发送用户名和密码进行身份验证请求。
AS 验证用户的身份,并生成一个会话密钥(Session Key)作为票据授权票(TGT)的一部分。
AS 将 TGT 加密并发送给用户。
用户收到 TGT 后,保存在本地,并在需要访问服务时使用。
用户向票据授权服务器(TGS)发送 TGT 请求服务票据。
TGS 验证用户的身份,生成一个服务票据并用 TGS 的密钥对其加密。
TGS 将服务票据发送给用户。
用户收到服务票据后,将其发送给目标服务。
目标服务使用自己的密钥解密服务票据并验证用户的身份。
如果验证成功,目标服务向用户提供所需的服务。

7、Kerberos 中的密钥:

Kerberos 使用密钥来保证身份验证和票据的安全性。
用户和身份认证服务器之间有一个共享的密码密钥(Password Key)。
用户和票据授权服务器之间有一个共享的票据授权服务密钥(TGS Session Key)。
用户和每个服务之间有一个共享的会话密钥(Session Key)。
这些密钥用于加密票据和提供安全通信。

8、Kerberos 的实现和支持:

Kerberos 是一个开放标准,有多种实现和支持。
MIT Kerberos:MIT(麻省理工学院)开发和维护的开源 Kerberos 实现,被广泛应用于各种操作系统和应用程序。
Microsoft Active Directory:微软的域控制器和身份认证解决方案使用 Kerberos 作为其身份验证协议。
其他厂商和开发者也提供了各种 Kerberos 实现和集成支持。

简化认证流程图:

 二、举例

1、如果用户想访问hadoop集群?

在 Kerberos 认证中,用户和 Hadoop 各个组件(如HDFS、YARN等)都需要在身份认证服务器(AS)中进行注册,以建立相应的主体(Principal)和密钥。

用户使用 kinit 命令输入账号和密码进行身份验证。
如果认证通过,AS 会颁发一个 TGT(Ticket Granting Ticket),它是一个加密的票据,代表用户的身份验证成功,并且可以用于请求服务票据。

当用户需要访问 Hadoop 集群中的某个组件时(如HDFS、YARN),用户向票据授权服务器(TGS)发送 TGT 请求服务票据。

TGS 验证用户的身份,并生成一个服务票据(Service Ticket),该票据是针对特定服务的,TGS 将服务票据发送给用户。

用户收到服务票据后,向目标服务(如HDFS、YARN)发送服务票据,表示对该服务的请求。

目标服务使用自己的密钥解密服务票据,并验证用户的身份和授权。如果验证通过,目标服务向用户提供所需的服务,如访问 HDFS 文件或执行 YARN 作业。

总体来说,Kerberos 提供了一种安全的方式,确保用户可以在集群中进行身份验证,并且通过票据授权访问特定的服务。如果用户通过身份验证并且拥有有效的票据,就可以与集群进行安全通信和访问。

三、Kerberos 认证的主要方式

1、使用 kinit 命令进行认证:

kinit 是 Kerberos 提供的命令行工具,用于向身份认证服务器(AS)发送认证请求,并获取 TGT(Ticket Granting Ticket)票据。
当你使用 kinit 命令时,会被提示输入用户名和密码。这些凭据将被发送给 AS 进行身份验证。
如果认证成功,kinit 会将 TGT 票据保存在你的本地凭据缓存中(通常是一个加密的票据文件),以便后续的服务票据请求和访问。

2、保存票据进行认证:

一旦你通过 kinit 命令获取了 TGT 票据,你可以选择将票据保存在本地,并在需要访问服务时使用它。保存票据可以通过不同的方式,比如将 TGT 票据文件存储在特定的位置,如默认的票据缓存文件夹。当你需要访问服务时,你可以使用保存的票据进行认证,而无需重新进行用户名和密码的身份验证。

需要注意的是,保存票据的方式仍然依赖于 kinit 命令的执行来获取初始的 TGT 票据。一旦你拥有有效的 TGT 票据,你可以在一定时间内多次使用它进行访问,而无需重复进行身份验证。

总之,使用 kinit 命令进行认证是获取 TGT 票据的初始步骤,而保存票据则是在一段时间内持久化这个票据,并在需要访问服务时使用它进行认证。这两种方式共同构成了 Kerberos 认证的流程。

四、保存票据进行认证的时效性

通过 Kerberos 认证,你只需要在一定时间内输入一次密码进行身份验证,获取到有效的 TGT(Ticket Granting Ticket)票据。这个 TGT 票据可以用于在一段时间内多次访问不同的服务而无需重复输入密码。

一旦获得了 TGT 票据,你可以使用它向票据授权服务器(TGS)请求服务票据。服务票据是特定服务的授权凭证,它由 TGS 使用服务的密钥对其进行加密生成,并只能由该服务解密和验证。

当你需要访问特定服务时,你只需将相应的服务票据提供给服务即可,无需再次输入密码。服务会使用自己的密钥解密服务票据,验证你的身份和授权,然后提供相应的服务。

这种方式在一定程度上简化了认证过程,减少了密码输入的次数,提高了安全性。通过票据进行访问不仅方便,还提供了加密和授权机制,确保了通信的安全性和合法性。

也就是说在这个过程中,双方的登录主要是为了确保 TGT 票据的时效性,以便在一段时间内进行多次访问而无需重复登录。而具体的访问则是通过服务票据的加密和解密来实现安全通信和授权访问。

来源地址:https://blog.csdn.net/m0_70949976/article/details/130681518

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

大数据之Kerberos认证

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

数据库oracle认证考什么

Oracle认证考试包括以下考试:1. Oracle Database SQL Exam:考察SQL基础知识和数据库查询语言的使用。2. Oracle Database 11g Administrator Certified Associa
2023-06-03

华为认证考试大纲之HCIA-Datacom考试内容

  华为认证考试大纲对HCIA-Datacom考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIA级别的HCIA-Datacom考试内容进行了整理,详见正文。  华为认证考试大纲之HCIA-Datacom考试内容如下:  HCIA-Datacom V1.0 考试覆盖数通础知识,包括 TCP/IP 协议栈基础知识,O
华为认证考试大纲之HCIA-Datacom考试内容
2024-04-19

阿里云认证云数据库目

阿里云认证云数据库题目涵盖了云数据库的各种知识点,包括但不限于数据库的基本概念、数据模型、SQL语句、数据库管理、数据安全性等方面。这些题目旨在帮助考生了解并掌握云数据库的基本知识和技能,为今后的工作和学习打下坚实的基础。详细说明:一、云数据库基本概念云数据库的定义和发展历程云数据库的特点和优势云数据库在企业信息
阿里云认证云数据库目
2024-01-25

华为认证考试大纲之HCIP-Datacom-CCB考试内容

  华为认证考试大纲对HCIP-Datacom-CCB考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-CCB考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-CCB的考试内容如下:  HCIP-Datacom-Carrier Cloud Bearer
华为认证考试大纲之HCIP-Datacom-CCB考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-ENSD考试内容

  华为认证考试大纲对HCIP-Datacom-ENSD考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-ENSD考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-ENSD的考试内容如下:  HCIP-Datacom-Enterprise Network
华为认证考试大纲之HCIP-Datacom-ENSD考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-CIB考试内容

  华为认证考试大纲对HCIP-Datacom-CIB考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-CIB考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-CIB的考试内容如下:  HCIP-Datacom-Carrier IP Beare V1.0
华为认证考试大纲之HCIP-Datacom-CIB考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-NAD考试内容

  华为认证考试大纲对HCIP-Datacom-NAD考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-NAD考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-NAD的考试内容如下:  HCIP-Datacom-Network Automation De
华为认证考试大纲之HCIP-Datacom-NAD考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-CNPD考试内容

  华为认证考试大纲对HCIP-Datacom-CNPD考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-CNPD考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-CNPD的考试内容如下:  HCIP-Datacom-Campus Network Pla
华为认证考试大纲之HCIP-Datacom-CNPD考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-ARST考试内容

  华为认证考试大纲对HCIP-Datacom-ARST考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-ARST考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-ARST的考试内容如下:  HCIP-Datacom-Advanced Routing &
华为认证考试大纲之HCIP-Datacom-ARST考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-WPD考试内容

  华为认证考试大纲对HCIP-Datacom-WPD考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-WPD考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-WPD的考试内容如下:  HCIP-Datacom-WAN Planning and Depl
华为认证考试大纲之HCIP-Datacom-WPD考试内容
2024-04-19

华为认证考试大纲之HCIP-Datacom-CT考试内容

  华为认证考试大纲对HCIP-Datacom-CT考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-CT考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-CT的考试内容如下:  HCIP-Datacom-Core Technology V1.0 考试覆
华为认证考试大纲之HCIP-Datacom-CT考试内容
2024-04-19

大数据Hadoop之——数据仓库Hive

目录一、概述二、Hive优点与使用场景1)优点2)使用场景三、Hive架构1)服务端组件1、Driver组件2、Metastore组件3、Thrift服务2)客户端组件1、CLI2、Thrift客户端3、WEBGUI3)Metastore详解四、Hive的工作
大数据Hadoop之——数据仓库Hive
2018-04-25

Shiro教程之三自定义Realm认证和授权(结合数据库)

Shiro默认使用自带的IniRealm,IniRealm从ini配置文件中读取用户的信息,大部分情况下需要从系统的数据库中读取用户信息,所以需要自定义realm。1,Realm接口   最基础的是Realm接口,CachingRealm负责缓存处理,Auth
Shiro教程之三自定义Realm认证和授权(结合数据库)
2021-02-20

思科认证之最具威胁的十大计算机病毒

  随着社会不断的发展,互联网已经成为人们生活中比较重要的一个组成部分。当然啦,这也不免会衍生了计算机病毒。计算机病毒,是指编制或者在计算机程序中插入的“破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码”。现在就和小编一起看看:思科认证之最具威胁的十大计算机病
思科认证之最具威胁的十大计算机病毒
2024-04-18

华为认证考试大纲之HCIP-Datacom-S-WPD考试内容

  华为认证考试大纲对HCIP-Datacom-S-WPD考试内容做出了说明,编程学习网小编将华为认证考试大纲HCIP级别的HCIP-Datacom-S-WPD考试内容进行了整理,详见正文。  华为认证考试大纲之HCIP-Datacom-S-WPD的考试内容如下:  HCIP-Datacom-SD-WAN Planning
华为认证考试大纲之HCIP-Datacom-S-WPD考试内容
2024-04-19

华为数据通信初级认证费用

  华为数据通信初级认证费用是多少?华为数据通信初级认证要多少钱?华为数据通信初级认证费用为200美金,考试成绩考后即出,通过考试取得的证书3年有效。  华为数据通信初级认证费用为200美金。华为数据通信初级认证费用支付有信用卡支付、现金支付和考试券支付三种形式。使用信用卡支付时请将信用卡信息填写进相应栏目,并确保该信
华为数据通信初级认证费用
2024-04-19

编程热搜

目录