प्रॉम्प्ट और संदर्भ
एक रिलाइंग पार्टी (RP) सार्वजनिक सामग्री, कर्मचारी प्रशासन और उच्च-मूल्य वाले लेन-देन के लिए कई आइडेंटिटी प्रोवाइडर्स (IdPs) को एकीकृत करती है। टीम एसरशन इंजेक्शन, होल्डर बाइंडिंग, गोपनीयता या रिकवरी को परिभाषित किए बिना FAL को "लॉगिन स्ट्रेंथ" मानती है। फेडरेशन एश्योरेंस लेवल चुनने और OIDC सत्यापन एवं संचालन की व्याख्या करने के लिए NIST SP 800-63C का उपयोग करें।
FAL यह बताता है कि एक फेडरेशन लेन-देन किसी एसरशन की सुरक्षा और बाइंडिंग कैसे करता है। यह IAL (पहचान सत्यापन) या AAL (प्रमाणक शक्ति) की जगह नहीं लेता है। NIST बताता है कि उच्च स्तर निम्न आवश्यकताओं को समाहित करते हैं; FAL3 के लिए अतिरिक्त रूप से सब्सक्राइबर को सीधे RP के समक्ष बाउंड प्रमाणक का प्रमाण प्रस्तुत करना आवश्यक होता है।
साक्षात्कारकर्ता क्या जांच रहा है
- पहचान सत्यापन, उपयोगकर्ता प्रमाणीकरण और एसरशन डिलीवरी का पृथक्करण।
- FAL1, FAL2 और FAL3 के सही सुरक्षा गुण और सीमाएं।
- जारीकर्ता (issuer), ऑडियंस, हस्ताक्षर, nonce, लाइफटाइम और एसरशन स्रोत का सत्यापन।
- एकाधिक IdPs, इंजेक्शन, होल्डर बाइंडिंग, गोपनीयता और रिकवरी को संभालना।
- स्तर के निर्णय को नीति, निगरानी, माइग्रेशन और अपवादों में बदलना।
स्पष्टीकरण के लिए प्रश्न
- क्या संसाधन सार्वजनिक सामग्री है, कर्मचारी कंसोल है, या कोई उच्च-मूल्य वाला लेन-देन है?
- क्या फेडरेशन OIDC, SAML या कोई अन्य प्रोटोकॉल है, और एसरशन कौन जारी और सत्यापित करता है?
- क्या डिज़ाइन को एसरशन इंजेक्शन, टोकन ट्रांसफर या चोरी के बाद रीप्ले का विरोध करना चाहिए? क्या उपयोगकर्ता बाउंड प्रमाणक प्रस्तुत कर सकते हैं?
- डिवाइस परिवर्तन, रिकवरी, ऑफलाइन उपयोग और साझा डिवाइस कैसे काम करते हैं?
- विभिन्न IdPs में जारीकर्ता, ऑडियंस, JWKS और टेनेंट मैपिंग कैसे बनाए रखी जाती है?
30-सेकंड का उत्तर
लॉगिन स्क्रीन के बजाय संसाधन जोखिम के आधार पर FAL चुनें। FAL1 बुनियादी एसरशन डिलीवरी को कवर करता है; FAL2 एसरशन इंजेक्शन जैसे फेडरेशन हमलों के खिलाफ सुरक्षा जोड़ता है; FAL3 अतिरिक्त रूप से सीधे RP को प्रस्तुत किए गए सब्सक्राइबर-बाउंड प्रमाणक प्रमाण की मांग करता है। IAL, AAL और FAL को अलग-अलग ट्रैक करें। OIDC जारीकर्ता, ऑडियंस, हस्ताक्षर, nonce और समय को सत्यापित करें। FAL3 को उच्च-मूल्य वाले ऑपरेशनों के लिए सुरक्षित रखें और रिकवरी, गोपनीयता, की-रोटेशन और रोलआउट लागतों की योजना बनाएं।
गहन उत्तर
1. IAL, AAL और FAL को अलग करें
IAL पहचान सत्यापन का वर्णन करता है, AAL यह बताता है कि उपयोगकर्ता प्रमाणक के नियंत्रण को कैसे साबित करता है, और FAL RP को डिलीवर किए गए IdP एसरशन की सुरक्षा का वर्णन करता है। किसी उपयोगकर्ता के पास मजबूत AAL हो सकता है जबकि फेडरेशन लेन-देन में अपर्याप्त FAL हो; FAL2 पहचान-सत्यापन स्तर को साबित नहीं करता है।
प्रत्येक संसाधन के लिए, तीनों स्तरों, अनुमत IdPs, एसरशन प्रकार, रिकवरी पाथ और ऑडिट प्रतिधारण को रिकॉर्ड करें। "OIDC का उपयोग करता है" को सीधे FAL से मैप न करें।
2. तीनों FAL स्तरों को समझें
FAL1 कम जोखिम वाली सेवाओं के लिए बुनियादी फेडरेशन एसरशन डिलीवरी प्रदान करता है, लेकिन फिर भी हस्ताक्षर, जारीकर्ता, ऑडियंस, लाइफटाइम और सत्र सत्यापन की आवश्यकता होती है।
FAL2 किसी हमलावर द्वारा किसी अन्य फेडरेशन लेन-देन में एक वैध एसरशन को इंजेक्ट करने के खिलाफ मजबूत एसरशन-डिलीवरी सुरक्षा जोड़ता है। RP को स्पष्ट लेन-देन संदर्भ, विश्वसनीय IdPs और इंजेक्शन जांच की आवश्यकता होती है।
FAL3, FAL2 पर आधारित है और इसके लिए सब्सक्राइबर द्वारा सीधे प्रस्तुत किए गए बाउंड प्रमाणक प्रमाण की आवश्यकता होती है, जिससे एसरशन ट्रांसफर कठिन हो जाता है। यह डिवाइस-बाइंडिंग, रिकवरी, उपलब्धता और गोपनीयता लागत जोड़ता है, इसलिए इसे प्रत्येक लॉगिन के लिए डिफ़ॉल्ट नहीं बनाया जाना चाहिए।
3. OIDC एसरशन को सत्यापित करें
ID Token हस्ताक्षर, iss, aud, exp, iat और nonce को सत्यापित करें। OpenID Connect के लिए प्रमाणीकरण अनुरोध में भेजे गए मान से nonce की तुलना करना आवश्यक है; जारीकर्ता URL का पथ घटक (path component) उसकी पहचान का हिस्सा है।
JWKS केवल एक स्वीकृत जारीकर्ता से प्राप्त करें और kid गायब होने पर नियंत्रित तरीके से रीफ्रेश करें। उपयोगकर्ता इनपुट से डिस्कवरी URL न बनाएं या ईमेल क्लेम को क्रॉस-टेनेंट पहचान कुंजी न मानें।
4. एसरशन इंजेक्शन और ट्रांसफर का विरोध करें
प्राधिकरण अनुरोध, जारीकर्ता, क्लाइंट ID, रीडायरेक्ट URI, state और nonce को सर्वर-साइड बनाए रखें। कॉलबैक मूल लेन-देन से मेल खाना चाहिए; अज्ञात जारीकर्ता, गलत ऑडियंस, दोहराया गया state या गलत nonce फ्लो को रोक देता है।
उच्च जोखिम वाले संसाधन लेन-देन, संसाधन और सत्र को भी बाइंड करते हैं। FAL2 मुख्य फेडरेशन एसरशन-इंजेक्शन समस्या का समाधान करता है लेकिन यह PKCE, जारीकर्ता पहचान, टोकन ऑडियंस या संसाधन प्राधिकरण की जगह नहीं लेता है।
5. FAL3 बाउंड प्रमाणक डिज़ाइन करें
FAL3 के लिए सब्सक्राइबर को सीधे RP के समक्ष बाउंड प्रमाणक का प्रमाण प्रस्तुत करना आवश्यक है। RP बाइंडिंग को पंजीकृत करता है, प्रमाण की ताजगी और डिवाइस की स्थिति की जांच करता है, और हानि, प्रतिस्थापन, निरसन और रिकवरी को संभालता है।
रिकवरी केवल एक सामान्य IdP लॉगिन पर निर्भर नहीं हो सकती, अन्यथा यह बाइंडिंग को बायपास कर सकती है। उच्च-जोखिम वाली रिकवरी के लिए स्वतंत्र कारकों, मैन्युअल समीक्षा या विलंबित सक्रियण की आवश्यकता हो सकती है; उत्पाद और सहायता टीमों को उच्च लागत और विफलता दरों को स्वीकार करना होगा।
6. गोपनीयता और एकाधिक IdPs के साथ संचालन करें
केवल व्यवसाय के लिए आवश्यक क्लेम का अनुरोध करें और एसरशन प्रतिधारण और लॉग फ़ील्ड को सीमित करें। विभिन्न IdPs के विषयों (subjects) को जारीकर्ता- और टेनेंट-स्कोप्ड मैपिंग के बिना एक क्रॉस-डोमेन पहचान में विलय नहीं किया जाना चाहिए।
हस्ताक्षर विफलताओं, जारीकर्ता संघर्षों, nonce रीप्ले, JWKS रीफ्रेश, एसरशन आकार, रिकवरी घटनाओं और FAL द्वारा सफलता की निगरानी करें। की-रोटेशन के दौरान ओवरलैप का उपयोग करें और इन-फ़्लाइट सत्र TTL के लिए पुराने जारीकर्ता कॉन्फ़िगरेशन को सत्यापन योग्य बनाए रखें।
7. चुनें, रोल आउट करें और अपवादों को संभालें
सार्वजनिक सामग्री को आमतौर पर उच्च FAL की आवश्यकता नहीं होती है; एक कर्मचारी कंसोल FAL2 का उपयोग कर सकता है; स्थानान्तरण, व्यवस्थापक कुंजियाँ और अपरिवर्तनीय क्रियाएं FAL3 मूल्यांकन की हकदार हैं। अपवादों में संसाधन, समय सीमा, क्षतिपूर्ति नियंत्रण और स्वामी दर्ज होते हैं।
पूर्णता, रिकवरी, समर्थन टिकट और सुरक्षा घटनाओं की तुलना करते हुए टेनेंट और संसाधन द्वारा रोल आउट करें। एसरशन इंजेक्शन या बाइंडिंग विफलताओं पर रोलआउट रोकें; उपलब्धता के लिए उच्च जोखिम वाले ऑपरेशनों को चुपचाप FAL1 पर डाउनग्रेड न करें।
मॉडल उत्तर
मैं IAL, AAL और FAL का अलग-अलग मूल्यांकन करूंगा। कम जोखिम वाली सामग्री के लिए FAL1 का उपयोग करें, मजबूत इंजेक्शन सुरक्षा वाले कर्मचारी और मल्टी-IdP फ्लो के लिए FAL2 का उपयोग करें, और प्रशासक कुंजी या अपरिवर्तनीय स्थानान्तरण जैसे उच्च-मूल्य वाले संचालन के लिए FAL3 पर विचार करें, जिसमें बाउंड प्रमाणक और रिकवरी पहले से डिज़ाइन की गई हो।
प्रत्येक OIDC कॉलबैक जारीकर्ता, ऑडियंस, हस्ताक्षर, समय और nonce को सत्यापित करता है, जो जारीकर्ता, क्लाइंट, state, रीडायरेक्ट URI और लेन-देन को बाइंड करता है। JWKS केवल स्वीकृत जारीकर्ताओं से आता है और ओवरलैप के साथ रोटेट होता है। प्रति टेनेंट रोल आउट करें, इंजेक्शन, रीप्ले, रिकवरी और पूर्णता की निगरानी करें, और प्रत्येक अपवाद को एक समय सीमा और क्षतिपूर्ति नियंत्रण दें। उच्च जोखिम वाले फ्लो सत्यापन आउटेज के दौरान विफल (fail closed) हो जाते हैं।
सामान्य गलतियाँ
- FAL को लॉगिन शक्ति मानना और IAL तथा AAL को अनदेखा करना।
- यह मान लेना कि OIDC का स्वतः अर्थ FAL2 या FAL3 है।
- केवल हस्ताक्षर की जाँच करना, जारीकर्ता, ऑडियंस, nonce, लाइफटाइम और लेन-देन संदर्भ की नहीं।
- उपयोगकर्ता द्वारा दिए गए जारीकर्ता या
kidको मनमाने डिस्कवरी या कुंजी पुनर्प्राप्ति को ट्रिगर करने की अनुमति देना। - बाउंड-प्रमाणक और रिकवरी डिज़ाइन के बिना यह दावा करना कि FAL3 केवल एक सेटिंग है।
- विभिन्न IdPs के ईमेल क्लेम को एक पहचान में मिलाना।
- पूर्णता दर के लिए उच्च जोखिम वाले संचालन को चुपचाप FAL1 में डाउनग्रेड करना।
अनुवर्ती प्रश्न और उत्तर
FAL2, AAL2 से किस प्रकार भिन्न है?
AAL2 प्रमाणक की शक्ति का वर्णन करता है; FAL2 फेडरेशन एसरशन डिलीवरी की सुरक्षा का वर्णन करता है। वे स्वतंत्र हैं और उन्हें अलग से रिकॉर्ड और संकलित किया जाना चाहिए।
FAL3 लागत के लायक कब है?
उच्च-मूल्य वाली कार्रवाइयों के लिए जहाँ एसरशन ट्रांसफर जोखिम मायने रखता है और उपयोगकर्ता एक बाउंड-प्रमाणक प्रमाण प्रस्तुत कर सकते हैं, जैसे कि व्यवस्थापक कुंजियाँ या अपरिवर्तनीय लेन-देन। लागत और रिकवरी क्षमता का एक साथ मूल्यांकन किया जाना चाहिए।
Nonce अभी भी क्यों मायने रखता है?
Nonce इस प्रमाणीकरण अनुरोध के लिए एक ID Token को बाइंड करता है और एक पुरानी प्रतिक्रिया के रीप्ले को कम करता है। यह जारीकर्ता, ऑडियंस, हस्ताक्षर या FAL नीति की जगह नहीं लेता है।
यदि किसी IdP का JWKS अनुपलब्ध हो तो क्या होगा?
एक नियंत्रित शॉर्ट कैश का उपयोग करें। यदि किसी उच्च-जोखिम वाले एसरशन को सत्यापित नहीं किया जा सकता है, तो क्लोज्ड मोड में विफल (fail closed) हों और अलर्ट करें; कभी भी किसी अज्ञात कुंजी को स्वीकार न करें या सत्यापन को न छोड़ें।
आप डिवाइस प्रतिस्थापन को कैसे संभालते हैं?
FAL3 के लिए एक नई बाइंडिंग और एक अनुमोदित रिकवरी पाथ की आवश्यकता होती है। सामान्य IdP लॉगिन एक रिकवरी कारक हो सकता है लेकिन चुपचाप पुरानी डिवाइस बाइंडिंग को इनहेरिट नहीं कर सकता है।
आप उत्पाद टीमों को FAL विकल्प कैसे समझाते हैं?
संसाधन जोखिम, एसरशन-ट्रांसफर परिणामों, उपयोगकर्ता आबादी, रिकवरी लागत और अनुपालन आवश्यकताओं की व्याख्या करें। केवल एक स्तर के नाम का हवाला देने के बजाय समय सीमा, मेट्रिक्स और क्षतिपूर्ति नियंत्रण रिकॉर्ड करें।