Windows域环境下Kerberos票据缓存能否采用非文件存储?
Windows环境下Kerberos票据缓存非文件存储方案咨询解答
核心结论
目前没有除文件、OSMSFT/MSLSA之外的官方支持的Kerberos票据缓存存储方式;且OSMSFT/MSLSA在启用Credential Guard的Windows 10及后续版本中确实无法使用。
关键细节说明
- OSMSFT/MSLSA依赖直接访问Windows LSA(本地安全机构)内存中的凭证缓存,但Credential Guard会隔离LSA进程,阻止第三方程序获取此类访问权限,因此该方式在启用Credential Guard的环境下完全不可行。
- 当前Oracle在Windows平台的Kerberos配置中,仅支持通过
KRB5CCNAME系统变量指定文件路径作为票据缓存位置,无其他非文件存储选项的官方支持。
官方文档参考方向
Windows平台
Microsoft官方文档中关于Credential Guard的章节明确说明,启用该功能后,系统会严格隔离凭证存储,限制自定义凭证缓存的存储位置,Kerberos票据由系统安全组件统一管理。
Oracle平台
Oracle数据库安全指南的Kerberos身份验证章节,仅提及通过KRB5CCNAME配置文件型票据缓存,未涉及非文件存储的相关配置说明。
内容的提问来源于stack exchange,提问作者Anastasia
相关产品推荐
相关产品推荐

