Google avaldas HIBA (Host Identity Based Authorization) projekti allikaine, mis pakub vÀlja tÀiendava autoriseerimise mehhanismi, et korraldada kasutajate juurdepÀÀsu SSH kaudu seotud hostidele (kontrollid, kas teatud ressurssidele on juurdepÀÀs lubatud vÔi mitte autentimise kÀigus avatud vÔtmete abil). Integreerimine OpenSSH-ga tagatakse, mÀrkides HIBA töötlejat autoriseerimisdirektiivis AuthorizedPrincipalsCommand failis /etc/ssh/sshd_config. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.
HIBA kasutab OpenSSH sertifikaatide baasil autentimise tavapĂ€raseid mehhanisme, et vĂ”imaldada paindlikku ja tsentraliseeritud kasutajate autoriseerimise haldamist hostidega, kuid ei nĂ”ua selleks regulaarselt authorized_keys ja authorized_users faile hostide kĂŒljest muutmist. Selle asemel, et salvestada lubatud avalike vĂ”tmete nimekiri ja juurdepÀÀsu tingimused failides authorized_(keys|users), integreerib HIBA kasutajate sidumise teabe otse sertifikaatidesse. EelkĂ”ige on vĂ€lja pakutud pikendused hosti ja kasutaja sertifikaatide jaoks, kus hoitakse hostide parameetreid ja kasutajate juurdepÀÀsu tingimusi.
Hosti kĂŒlgedelt algatatakse kontroll hiba-chk töötleja kutsumise kaudu, mis on mÀÀratud AutorizedPrincipalsCommand direktiivis. See töötleja dekodeerib sertifikaatidesse integreeritud pikendused ja nende pĂ”hjal teeb otsuse juurdepÀÀsu andmise vĂ”i blokeerimise kohta. JuurdepÀÀsureeglid mÀÀratakse tsentraliseeritult tunnustusasutuse (CA) tasandil ja integreeritakse sertifikaatidesse nende genereerimise etapis.
Tunnustusasutuse poolel hoitakse ĂŒhist nimekirja saadaval olevatest Ă”igustest (hostidest, millele on lubatud ĂŒhenduda) ja kasutajatest, kellele on lubatud nende Ă”iguste kasutamine. Zaveritud sertifikaatide genereerimiseks, millele on integreeritud teave Ă”iguste kohta, on pakutud tööriist hiba-gen, ja vajalik funktsionaalsus tunnustusasutuse loomiseks on viidud skripti iba-ca.sh.
Kasutaja ĂŒhendamisel kinnitatakse sertifikaatides mĂ€rgitud volitused sertifitseerimiskeskuse digitaalse allkirjaga, mis vĂ”imaldab kĂ”iki kontrollimisi tĂ€ielikult teha sihthostis, kuhu ĂŒhenduvad, ilma vĂ€listesse teenustesse pöördumata. Sertifikaate SSH sertifikaatide allkirjastava sertifitseerimiskeskuse avalike vĂ”tmete loetelu antakse TrustedUserCAKeys direktiivi kaudu.
Lisaks kasutajate otsesele sidumisele hostidega vĂ”imaldab HIBA mÀÀrata paindlikumaid juurdepÀÀsureegleid. NĂ€iteks saab hostidele siduda teavet nagu asukoht ja teenuse tĂŒĂŒp, ning kasutajate juurdepÀÀsureeglite mÀÀramisel lubada ĂŒhendusi kĂ”igi hostidega, millel on mÀÀratud teenuse tĂŒĂŒp vĂ”i hostidega antud asukohas.


Allikas: opennet.ru
