Accueil🇫🇷Chercher

Simple Authentication and Security Layer

Simple Authentication and Security Layer (signifiant « Couche d'authentification et de sécurité simple » ou SASL) est un cadre d'authentification et d'autorisation standardisé par l'IETF.

Le cadre découple les mécanismes d'authentification des protocoles d'application, permettant en théorie à n'importe quel mécanisme d'authentification pris en charge par SASL d'être employé à partir de n'importe quel protocole d'application capable d'utiliser SASL. Les mécanismes d'authentification peuvent également opérer l'autorisation par serveur mandataire, une technique permettant à un utilisateur d'agir au nom d'un autre. Les mécanismes d'authentification peuvent également fournir une couche d'intégrité des données laquelle permet d'offrir des services de sécurité des données et de confidentialité des données. Un exemple connu d'une telle couche d'intégrité des données est DIGEST-MD5. Les protocoles d'application qui proposent SASL prennent très souvent en charge le protocole de sécurisation des échanges TLS en complément des services offerts par SASL.

SASL est au départ apparu dans le RFC 2222[1], écrit par John Meyers alors à l'Université de Carnegie Mellon. La spécification actuelle se trouve dans le RFC 4422[2], écrit par Alexey Melnikov et Kurt Zeilenga. Le RFC 4422[3] rend le RFC 2222[4] obsolète. SASL est actuellement un standard proposé de l'IETF.

MĂ©canismes SASL

Un mécanisme SASL est conçu comme une série de demandes d'accès et de réponses. Quelques-uns des mécanismes actuellement définis[5] sont :

  • "EXTERNAL", l'authentification est dĂ©rivĂ©e du contexte (par exemple pour les protocoles employant dĂ©jĂ  IPsec ou TLS)
  • "ANONYMOUS", accès anonyme sans authentification.
  • "PLAIN", mot de passe en clair. (PLAIN rend obsolète le mĂ©canisme LOGIN.)
  • "OTP", mĂ©canisme de mot de passe Ă  usage unique. (OTP rend obsolète le mĂ©canisme SKEY.)
  • "SKEY", mĂ©canisme de mot de passe Ă  usage unique S/KEY.
  • "CRAM-MD5", mĂ©canisme basĂ© sur HMAC-MD5.
  • "DIGEST-MD5", mĂ©canisme basĂ© sur MD5 et compatible HTTP. (DIGEST-MD5 fournit une couche d'intĂ©gritĂ© des donnĂ©es.)
  • "SCRAM", mĂ©canisme moderne utilisant une authentification challenge-rĂ©ponse supportant la liaison de canal (RFC 5802[6]).
  • "NTLM", mĂ©canisme d'authentification pour rĂ©seau local NT.
  • "GSSAPI", pour l'authentification Kerberos V via GSSAPI. (GSSAPI fournit une couche d'intĂ©gritĂ© des donnĂ©es.)

Un ensemble de mécanismes SASL est conçu de manière à pouvoir reconnaître n'importe quel mécanisme GSSAPI.

Applications compatibles SASL

Les protocoles d'application définissent leur représentation des échanges via SASL au moyen d'un profil. Un protocole a un nom de service tel que « ldap » dans une base de registre partagée avec GSSAPI et Kerberos. Les protocoles gérant actuellement SASL incluent BEEP, IMAP, LDAP, POP, SMTP, XMPP ou encore IRC.

Implémentations

Notes et références

Article connexe

Liens externes

Cet article est issu de wikipedia. Text licence: CC BY-SA 4.0, Des conditions supplémentaires peuvent s’appliquer aux fichiers multimédias.