En el dominio de nuestra empresa ahora podemos iniciar sesión en Windows usando una tarjeta inteligente más un PIN numérico de 4 dígitos. La misma tarjeta inteligente se usa para firmar correos electrónicos también.
Tengo entendido que la autenticación en el dominio no implica el PIN directamente, solo el uso de la clave privada almacenada en la tarjeta inteligente, para generar un valor determinado que luego es validado por el controlador de dominio usando la clave pública . El PIN solo se utiliza para "desbloquear" el acceso a la clave privada dentro de la tarjeta inteligente.
Supongamos que quiero reforzar las credenciales para la autenticación (de manera análoga a aumentar la longitud y complejidad mínimas, en los dominios donde se usan las contraseñas). Dado que un número fijo de entradas de PIN no válidas hará que la tarjeta inteligente se bloquee por sí misma, y dado que la tarjeta inteligente está diseñada (por ejemplo, a prueba de manipulación indebida) para evitar cualquier otro acceso a la clave privada que contiene, lo que es más importante:
- mi capacidad para controlar la longitud de la clave, el algoritmo y el certificado caducidad?
- mi capacidad de controlar la longitud del PIN, el conjunto de caracteres y complejidad?