0Pricing
Cryptology Academy · درس

تكامل Active Directory وKerberos

تعرّفوا إلى كيفية تنفيذ Microsoft Active Directory لبروتوكول Kerberos وإدارته لـ Key Distribution Center.

تكامل Active Directory وKerberos درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

Active Directory بوصفه KDC

يطبّق Microsoft Active Directory الإصدار 5 من Kerberos بوصفه بروتوكول المصادقة الأساسي. وتشغّل كل وحدة تحكم مجال في Windows خدمة KDC، التي تتضمن كلًا من خدمة المصادقة وخدمة منح التذاكر. ويتطابق اسم المجال مباشرةً مع اسم نطاق Kerberos، وتقابل حسابات المجال كيانات Kerberos الأساسية (principals).

دور KDC لوحدة تحكم المجال

في مجال Active Directory، يمكن لكل وحدة تحكم مجال أن تعمل بوصفها KDC، وتضمن المزامنة اتساق معلومات principals عبر جميع وحدات تحكم المجال. ويوجد حساب krbtgt في كل مجال، وتُعد تجزئة كلمة مرور هذا الحساب السر الرئيسي لتشفير TGT. وتُعد حماية الحساب أمرًا بالغ الأهمية، إذ يتيح اختراقه تزوير TGTs لأي principal.

المفاتيح طويلة الأمد لحسابات المستخدمين

عندما يعيّن المستخدم كلمة مرور Active Directory الخاصة به، تشتق Windows مفتاح Kerberos طويل الأمد من كلمة المرور باستخدام دالة اشتقاق مفاتيح. ويُخزَّن هذا المفتاح في قاعدة بيانات AD إلى جانب تجزئة NTLM. وأثناء المصادقة المسبقة في Kerberos، يثبت العميل معرفته بهذا المفتاح دون إرساله.

NTLM بوصفه خيارًا احتياطيًا قديمًا

يُعد NTLM (NT LAN Manager) بروتوكول المصادقة القديم في بيئات Windows. ويتراجع Windows إلى NTLM عندما لا يتوفر Kerberos، مثل الوصول إلى مورد باستخدام عنوان IP بدلًا من اسم المضيف، أو عندما لا يكون الهدف منضمًا إلى المجال، أو عندما لا يكون اسم principal للخدمة (SPN) مسجلًا بصورة صحيحة.

أسماء principals للخدمات

تُعد أسماء Service Principal Names (SPNs) معرّفات فريدة لمثيلات الخدمات في Active Directory. التنسيق: ServiceClass/FQDN:Port. على سبيل المثال: HTTP/webserver.corp.example.com:443. ويستخدم Kerberos الـSPN للبحث عن مفتاح حساب الخدمة الصحيح لتشفير تذكرة الخدمة. وتؤدي SPNs المهيّأة بصورة غير صحيحة أو المفقودة إلى تراجع Kerberos إلى NTLM.

تفاوض SPNEGO في Windows

يستخدم Windows بروتوكول SPNEGO (آلية التفاوض البسيطة والمحمية لـ GSSAPI) للتفاوض بشفافية بين Kerberos وNTLM. وعندما يتصل عميل بخادم IIS، يعلن الخادم دعمه لـSPNEGO، ويحاول العميل استخدام Kerberos أولًا، ثم يتراجع إلى NTLM إذا فشل Kerberos. ويكون هذا التفاوض غير مرئي للمستخدمين.

نهج المجموعة وإعدادات Kerberos

يُهيَّأ سلوك Kerberos في Active Directory عبر نهج المجموعة ضمن Default Domain Policy. وتشمل الإعدادات الحد الأقصى لمدة صلاحية التذكرة (الافتراضي 10 ساعات)، والحد الأقصى لمدة صلاحية TGT (الافتراضي 7 أيام)، والحد الأقصى لانحراف الساعة (الافتراضي 5 دقائق)، وفرض المصادقة المسبقة. وتنطبق هذه الإعدادات على مستوى المجال على جميع الحسابات.

تسجيل الدخول بالبطاقة الذكية باستخدام PKINIT

PKINIT (تشفير المفتاح العام للمصادقة الأولية) هو امتداد لـKerberos يتيح استخدام شهادات X.509، المخزّنة على بطاقات ذكية أو بطاقات ذكية افتراضية، للمصادقة المسبقة لطلب AS-REQ بدلًا من مفتاح مشتق من كلمة المرور. ويوقّع المفتاح الخاص AS-REQ، مما يتيح مصادقة Kerberos بلا كلمات مرور ومدعومة عتاديًا.

وكيل Kerberos ‏MS-KKDCP

يتيح MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) تمرير حركة مصادقة Kerberos عبر نفق HTTPS، مما يمكّن الأجهزة المنضمة إلى المجال خارج شبكة الشركة من المصادقة عبر Kerberos دون اتصال VPN مباشر بوحدة تحكم مجال. ويُستخدم هذا في DirectAccess وبعض سيناريوهات Azure AD.

Azure AD وKerberos الهجين

لا يشغّل Azure AD بروتوكول Kerberos محليًا، لكن Azure AD Kerberos يتيح للمستخدمين الذين تديرهم السحابة الحصول على تذاكر Kerberos للوصول إلى الموارد المحلية. وتعمل Azure AD Connect Cloud Sync وخدمة Azure AD Kerberos كجسر بين البيئتين، مما يسمح للمؤسسات التي تضع السحابة في المقام الأول بالحفاظ على الوصول إلى الموارد المحلية المحمية بواسطة Kerberos.

تغليف Kerberos

يحمي تغليف Kerberos (FAST - Flexible Authentication Secure Tunneling) تبادل المصادقة المسبقة عبر تمريره داخل نفق في تذكرة منح التذاكر (TGT) صادرة عن حساب جهاز موثوق. ويمنع ذلك هجمات قاموس الكلمات دون اتصال على بيانات AS-REQ، وهو أمر مهم بشكل خاص للحسابات التي لا تتطلب مصادقة مسبقة.

فحص KDC في Active Directory

في Active Directory، ماذا يمثّل حساب krbtgt، ولماذا يُعد أمانه بالغ الأهمية؟

مراجعة الدرس: AD وKerberos

يطبّق Active Directory الإصدار 5 من Kerberos على وحدات التحكم بالمجال. وتُشتق مفاتيح Kerberos طويلة الأجل من كلمات مرور المستخدمين، وتُخزَّن في AD. وتربط SPNs الخدمات بالحسابات لاستخدامها في تشفير التذاكر. ويُستخدم NTLM كخيار احتياطي عند فشل Kerberos. ويتيح PKINIT المصادقة باستخدام البطاقات الذكية. ويمثّل حساب krbtgt أساس الثقة في المجال؛ إذ يتيح اختراقه تزوير Golden Tickets.

الأسئلة الشائعة

هل درس «تكامل Active Directory وKerberos» مجاني؟

نعم — نص درس «تكامل Active Directory وKerberos» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «تكامل Active Directory وKerberos»؟

تعرّفوا إلى كيفية تنفيذ Microsoft Active Directory لبروتوكول Kerberos وإدارته لـ Key Distribution Center. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تكامل Active Directory وKerberos»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. بنية Kerberos وتدفق التذاكر
  2. تكامل Active Directory وKerberos
  3. تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket
  4. الهوية الحديثة: SAML وOIDC والأساليب الهجينة
← العودة إلى Cryptology Academy