ホーム › Security.Authentication.Identity › KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST
KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 | ||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| MessageType | KERB_PROTOCOL_MESSAGE_TYPE | 4 | +0 | +0 | KERB_PROTOCOL_MESSAGE_TYPE 列挙型の値です。この列挙型は、LsaCallAuthenticationPackage 関数を呼び出して Kerberos 認証パッケージに送信できるメッセージの種類を列挙します。このメンバーは KerbAddBindingCacheEntryExMessage に設定しなければなりません。 | ||||||
| RealmName | LSA_UNICODE_STRING | 16/8 | +8 | +4 | ドメインコントローラーのレルムの名前です。 | ||||||
| KdcAddress | LSA_UNICODE_STRING | 16/8 | +24 | +12 | バインド先のサーバーのキー配布センター (KDC) のアドレスです。 | ||||||
| AddressType | KERB_ADDRESS_TYPE | 4 | +40 | +20 | KdcAddress メンバーに格納されている文字列の種類です。次のいずれかの値を指定できます。
| ||||||
| DcFlags | DWORD | 4 | +44 | +24 | 呼び出し元が指定するドメインコントローラーのフラグです。これらのフラグは、DsGetDcName 関数に渡すために必要です。 |
公式ドキュメント
Kerberos のドメインバインディングキャッシュを上書きして、特定のドメインコントローラー (DC) にバインドできるようにします。Dynamic Access Control (DAC) が有効な場合、Kerberos は DC の検索を強制するため、通常、認証は特定の DC にバインドされません。ユーザーによっては、DC のレプリケーション遅延を避けるために、アカウントを作成した DC や新しいパスワードを設定した DC にバインドしたい場合があります。SeTcbPrivilege 特権が設定されている必要があります。
解説(Remarks)
ユーザー側の要件と Kerberos 側の要件の両方を満たすには、Kerberos のドメインバインディングキャッシュを上書きするために 2 回の呼び出しを行う必要があります。
- まず、KERB_QUERY_DOMAIN_EXTENDED_POLICIES_REQUEST の要求メッセージを構築します。その MessageType メンバーは KerbQueryDomainExtendedPoliciesMessage に設定しなければなりません。DomainName メンバーには、拡張ドメインポリシーを照会する対象の実際のドメイン名を設定します。DomainName に null を設定した場合は、ローカルコンピューターのドメインが使用されます。
-
次に、Kerberos 認証パッケージと要求メッセージを指定して LsaCallAuthenticationPackage 関数を呼び出します。正常に復帰すると、KERB_QUERY_DOMAIN_EXTENDED_POLICIES_RESPONSE が返されます。
- ローカルコンピューターで DAC が無効になっている場合、Flags メンバーには KERB_QUERY_DOMAIN_EXTENDED_POLICIES_RESPONSE_FLAG_DAC_DISABLED が設定されます。
- 指定したドメインで Flexible Authentication Secure Tunneling (FAST) が有効な場合、ExtendedPolicies メンバーには KERB_EXTENDED_POLICY_FAST_CAPABLE (0x10000) が設定されます。
- 指定したドメインで Claims が有効な場合、ExtendedPolicies メンバーには KERB_EXTENDED_POLICY_CLAIMS_CAPABLE (0x40000) が設定されます。
- ローカルコンピューターのドメインで DAC が無効化されておらず、かつ指定したドメインで FAST または Claims のいずれかが有効な場合、DsGetDcName 関数の DsFlags メンバーには DS_DIRECTORY_SERVICE_8_REQUIRED が設定されます。それ以外の場合、DsFlags は 0 です。
- 関数が ProtocolStatus メンバーで失敗を返した場合、STATUS_NOT_FOUND は、ローカルコンピューターが指定したドメインへの信頼関係を持たないため、そのドメインを照会できないことを示します。その他のエラーコードは、実際に発生した障害を示します。
- 続いて、返された DsFlags に自身の要件を表すフラグを設定して DsGetDcName を呼び出さなければなりません。要件は複数になることがあるため、論理演算子 OR を使用します。DomainControllerInfo メンバーが返されます。
- 最後に、Kerberos 認証パッケージと、DcFlags メンバーに DomainControllerInfo のフラグを設定した KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST 要求を指定して、LsaCallAuthenticationPackage 関数を再度呼び出します。その他のすべてのメンバーは KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST と同じ方法で設定します。KERB_QUERY_DOMAIN_EXTENDED_POLICIES_RESPONSE の DsFlags が 0 の場合は、KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST を呼び出すときに DcFlags を 0 に設定するか、既存の KERB_ADD_BINDING_CACHE_ENTRY_REQUEST 要求に戻します。
出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// LSA_UNICODE_STRING (x64 16 / x86 8 バイト)
typedef struct LSA_UNICODE_STRING {
WORD Length;
WORD MaximumLength;
LPWSTR Buffer;
} LSA_UNICODE_STRING;
// KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST (x64 48 / x86 28 バイト)
typedef struct KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST {
KERB_PROTOCOL_MESSAGE_TYPE MessageType;
LSA_UNICODE_STRING RealmName;
LSA_UNICODE_STRING KdcAddress;
KERB_ADDRESS_TYPE AddressType;
DWORD DcFlags;
} KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct LSA_UNICODE_STRING
{
public ushort Length;
public ushort MaximumLength;
public IntPtr Buffer;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST
{
public int MessageType;
public LSA_UNICODE_STRING RealmName;
public LSA_UNICODE_STRING KdcAddress;
public uint AddressType;
public uint DcFlags;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure LSA_UNICODE_STRING
Public Length As UShort
Public MaximumLength As UShort
Public Buffer As IntPtr
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST
Public MessageType As Integer
Public RealmName As LSA_UNICODE_STRING
Public KdcAddress As LSA_UNICODE_STRING
Public AddressType As UInteger
Public DcFlags As UInteger
End Structureimport ctypes
from ctypes import wintypes
class LSA_UNICODE_STRING(ctypes.Structure):
_fields_ = [
("Length", ctypes.c_ushort),
("MaximumLength", ctypes.c_ushort),
("Buffer", ctypes.c_void_p),
]
class KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST(ctypes.Structure):
_fields_ = [
("MessageType", ctypes.c_int),
("RealmName", LSA_UNICODE_STRING),
("KdcAddress", LSA_UNICODE_STRING),
("AddressType", wintypes.DWORD),
("DcFlags", wintypes.DWORD),
]#[repr(C)]
pub struct LSA_UNICODE_STRING {
pub Length: u16,
pub MaximumLength: u16,
pub Buffer: *mut core::ffi::c_void,
}
#[repr(C)]
pub struct KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST {
pub MessageType: i32,
pub RealmName: LSA_UNICODE_STRING,
pub KdcAddress: LSA_UNICODE_STRING,
pub AddressType: u32,
pub DcFlags: u32,
}import "golang.org/x/sys/windows"
type LSA_UNICODE_STRING struct {
Length uint16
MaximumLength uint16
Buffer uintptr
}
type KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST struct {
MessageType int32
RealmName LSA_UNICODE_STRING
KdcAddress LSA_UNICODE_STRING
AddressType uint32
DcFlags uint32
}type
LSA_UNICODE_STRING = record
Length: Word;
MaximumLength: Word;
Buffer: Pointer;
end;
KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST = record
MessageType: Integer;
RealmName: LSA_UNICODE_STRING;
KdcAddress: LSA_UNICODE_STRING;
AddressType: DWORD;
DcFlags: DWORD;
end;const LSA_UNICODE_STRING = extern struct {
Length: u16,
MaximumLength: u16,
Buffer: ?*anyopaque,
};
const KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST = extern struct {
MessageType: i32,
RealmName: LSA_UNICODE_STRING,
KdcAddress: LSA_UNICODE_STRING,
AddressType: u32,
DcFlags: u32,
};type
LSA_UNICODE_STRING {.bycopy.} = object
Length: uint16
MaximumLength: uint16
Buffer: pointer
KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST {.bycopy.} = object
MessageType: int32
RealmName: LSA_UNICODE_STRING
KdcAddress: LSA_UNICODE_STRING
AddressType: uint32
DcFlags: uint32struct LSA_UNICODE_STRING
{
ushort Length;
ushort MaximumLength;
void* Buffer;
}
struct KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST
{
int MessageType;
LSA_UNICODE_STRING RealmName;
LSA_UNICODE_STRING KdcAddress;
uint AddressType;
uint DcFlags;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST サイズ: 28 バイト(x86)
dim st, 7 ; 4byte整数×7(構造体サイズ 28 / 4 切り上げ)
; MessageType : KERB_PROTOCOL_MESSAGE_TYPE (+0, 4byte) st.0 = 値 / 値 = st.0 (lpoke/lpeek も可)
; RealmName : LSA_UNICODE_STRING (+4, 8byte) varptr(st)+4 を基点に操作(8byte:入れ子/配列)
; KdcAddress : LSA_UNICODE_STRING (+12, 8byte) varptr(st)+12 を基点に操作(8byte:入れ子/配列)
; AddressType : KERB_ADDRESS_TYPE (+20, 4byte) st.5 = 値 / 値 = st.5 (lpoke/lpeek も可)
; DcFlags : DWORD (+24, 4byte) st.6 = 値 / 値 = st.6 (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST サイズ: 48 バイト(x64)
dim st, 12 ; 4byte整数×12(構造体サイズ 48 / 4 切り上げ)
; MessageType : KERB_PROTOCOL_MESSAGE_TYPE (+0, 4byte) st.0 = 値 / 値 = st.0 (lpoke/lpeek も可)
; RealmName : LSA_UNICODE_STRING (+8, 16byte) varptr(st)+8 を基点に操作(16byte:入れ子/配列)
; KdcAddress : LSA_UNICODE_STRING (+24, 16byte) varptr(st)+24 を基点に操作(16byte:入れ子/配列)
; AddressType : KERB_ADDRESS_TYPE (+40, 4byte) st.10 = 値 / 値 = st.10 (lpoke/lpeek も可)
; DcFlags : DWORD (+44, 4byte) st.11 = 値 / 値 = st.11 (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global LSA_UNICODE_STRING
#field short Length
#field short MaximumLength
#field intptr Buffer
#endstruct
#defstruct global KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST
#field int MessageType
#field LSA_UNICODE_STRING RealmName
#field LSA_UNICODE_STRING KdcAddress
#field int AddressType
#field int DcFlags
#endstruct
stdim st, KERB_ADD_BINDING_CACHE_ENTRY_EX_REQUEST ; NSTRUCT 変数を確保
st->MessageType = 100
mes "MessageType=" + st->MessageType