Метод аутентификации ident работает путем получения имени пользователя операционной системы клиента от сервера ident и использования его в качестве допустимого имени пользователя базы данных (с возможностью сопоставления имен пользователей). Данный метод поддерживается только для соединений TCP/IP.
Если метод ident указан для локального (не TCP/IP) соединения, вместо него будет использоваться peer-аутентификация (см. Раздел 3.5.9) will be used instead.
Для данного метода поддерживаются следующие параметры конфигурации: ident:
mapПозволяет выполнять сопоставление имен пользователей операционной системы и имен пользователей базы данных. См. Раздел 3.5.2 для получения подробных сведений.
Параметр «Identification Protocol» описан в
RFC 1413. Практически любая Unix-подобная операционная система поставляется с сервером ident, который по умолчанию прослушивает TCP-порт 113. Основная функция сервера ident заключается в ответах на запросы вида ««Какой пользователь инициировал соединение, исходящее из вашего порта X
и подключающееся к моему порту Y?»».
Поскольку Digital Q.DataBase знает оба значения X и
Y при установке физического соединения, он может выполнить запрос к серверу ident на хосте подключающегося клиента и теоретически определить пользователя операционной системы для любого конкретного соединения.
Недостаток этой процедуры заключается в том, что она зависит от целостности клиента: если клиентская машина не заслуживает доверия или скомпрометирована, злоумышленник может запустить практически любую программу на порту 113 и передать любое выбранное им имя пользователя. Таким образом, данный метод аутентификации подходит только для закрытых сетей, где каждая клиентская машина находится под строгим контролем, а администраторы баз данных и системные администраторы тесно взаимодействуют друг с другом. Иными словами, необходимо доверять хосту, на котором запущен сервер ident. Обратите внимание на предупреждение:
Протокол идентификации не предназначен для использования в качестве протокола авторизации или управления доступом. | ||
| --RFC 1413 | ||
Некоторые серверы ident поддерживают нестандартный параметр, позволяющий шифровать возвращаемое имя пользователя с помощью ключа, известного только администратору исходной машины. Этот параметр не должен использоваться при совместной работе сервера ident с Digital Q.DataBase, так как Digital Q.DataBase не имеет механизмов для расшифровки полученной строки с целью определения фактического имени пользователя базы данных.