Autenticación Integrada con Windows (IWA o Integrated Windows Authentication)
Autenticación Integrada con Windows (IWA o Integrated Windows Authentication)
Esta es la forma más segura que IIS tiene para autenticar clientes sin recurrir a medios externos (como Passport). Con este tipo de autenticación las credenciales no se pasan en texto plano sino de una forma segura (mucho más que la autenticación Digest). Además, un browser puede configurarse para suministrar al servidor Web las credenciales del usuario que inició la sesión automáticamente, sin pedirle claves, es decir, que las credenciales del usuario que inició la sesión serán usadas automáticamente cuando se acceda a alguna parte de la Web que requiera autenticación. En IE, esta característica concreta está activada por defecto para usuarios de la zona de seguridad Intranet, aunque es una configuración que puede cambiarse. Para ello, debemos abrir IE e ir a la opción Herramientas – Opciones de Internet – Seguridad – Nivel Personalizado y cambiar las opciones del subgrupo “Autenticación de Usuarios”:

Configuración de la autenticación automática de usuarios en IE
Al usar IWA, IIS retorna al navegador datos para poder usar uno de los dos métodos para suministrar las credenciales del usuario que se autentica:
- NTLM2: Protocolo menos seguro, usado por Windows anteriores a Windows 2003, puede no pasar por proxys.
- Kerberos: Protocolo mucho más seguro, estándar abierto, muy complejo, permite Single Sign On. Este protocolo es preferible a NTLMv2 dado que aporta más seguridad . Otras de sus características son:
- El elemento central de Kerberos son los KDC. Todos los controladores de dominio 2003 lo son, por lo que no hace falta tener máquinas independientes con este fin en nuestra infraestructura.
- Si se activa la delegación, se podrá acceder a otros recursos (ej.: base de datos SQL Server) automáticamente con las credenciales suministradas por Kerberos. Podemos encontrar más información en http://msdn.microsoft.com/en-us/library/aa302400.aspx.
- Necesita IE 5.0+ y W2k+ o XP para funcionar (o sistemas más modernos).
- En IE, se necesita activar “Usar autenticación integrada de Windows”
- Los PCs que usen Kerberos deben poder contactar con los controladores de dominio: Kerberos puede verse parado por firewalls que impidan dicha conexión.
- Necesita que el Service Principal Name (SPN) (Ej.: www.miweb.com) del servidor esté registrado en Active Directory y que el nombre DNS también. Más información: http://msdn.microsoft.com/en-us/library/ms191153.aspx
El uso de una clase de autenticación u otra depende fundamentalmente de un factor. Para usar Kerberos, Windows debe ser capaz de contactar con una máquina que haga de KDC para así poder obtener la información que se requiere para usar este protocolo. En este caso, es por tanto necesario que el cliente pueda contactar con un controlador de dominio. Si esto es posible, el cliente configurado para usar autenticación IWA tratará de validarse usando Kerberos. En caso de que no sea posible (lo que ocurrirá generalmente al usar IWA sobre la red Internet, dado que el controlador de dominio no estará accesible hacia la red pública) entonces se usará automáticamente NTLMv2. Trataremos de comprobar este aspecto en la actividad práctica asociada, pero podemos encontrar más información en http://cyberforge.com/weblog/aniltj/archive/2004/10/25/705.aspx.
La siguiente actividad práctica describe en detalle esta clase de autenticación.