Cryptology Academy · Lektion

Integration af Active Directory og Kerberos

Forstå, hvordan Microsoft Active Directory implementerer Kerberos og administrerer Key Distribution Center.

Lektion 2 af 413 trin

Integration af Active Directory og Kerberos er en gratis Cryptology Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cryptology Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cryptology Academy-kurset indeholder 4 lektioner i alt.

Active Directory som KDC

Microsoft Active Directory implementerer Kerberos 5 som sin primære autentificeringsprotokol. Hver Windows-domænecontroller kører KDC-tjenesten, som omfatter både autentificeringstjenesten og billetudstedelsestjenesten. Domænenavnet svarer direkte til Kerberos-områdets navn, og domænekonti svarer til Kerberos-principaler.

Domænecontrollerens KDC-rolle

I et Active Directory-domæne kan alle domænecontrollere fungere som KDC'er, og replikering sikrer ensartede oplysninger om principaler på tværs af alle DC'er. Krbtgt-kontoen, hvis adgangskodehash er hovedhemmeligheden til kryptering af TGT'er, findes i hvert domæne. Dens sikkerhed er afgørende: Et kompromis gør det muligt at forfalske TGT'er for enhver principal.

Langsigtede nøgler til brugerkonti

Når en bruger angiver sin Active Directory-adgangskode, afleder Windows en langsigtet Kerberos-nøgle fra adgangskoden ved hjælp af en nøgleafledningsfunktion. Denne nøgle gemmes i AD-databasen sammen med NTLM-hashen. Under Kerberos-forhåndsautentificering viser klienten, at den kender denne nøgle, uden at overføre den.

NTLM som ældre reserveprotokol

NTLM (NT LAN Manager) er den ældre autentificeringsprotokol i Windows-miljøer. Windows skifter til NTLM som reserve, når Kerberos ikke er tilgængelig, f.eks. ved adgang til en ressource via en IP-adresse i stedet for et værtsnavn, når målet ikke er tilsluttet domænet, eller når et tjenesteprincipalnavn (SPN) ikke er registreret korrekt.

Tjenesteprincipalnavne

Tjenesteprincipalnavne (SPN'er) er entydige identifikatorer for tjenesteinstanser i Active Directory. Format: ServiceClass/FQDN:Port. Eksempel: HTTP/webserver.corp.example.com:443. Kerberos bruger SPN'et til at slå den korrekte tjenestekontonøgle op, så tjenestebilletten kan krypteres. Forkert konfigurerede eller manglende SPN'er får Kerberos til at skifte til NTLM som reserve.

Windows' SPNEGO-forhandling

Windows bruger SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) til transparent at forhandle mellem Kerberos og NTLM. Når en klient opretter forbindelse til en IIS-server, annoncerer serveren understøttelse af SPNEGO, klienten forsøger først Kerberos, og den skifter til NTLM, hvis Kerberos mislykkes. Denne forhandling er usynlig for brugerne.

Gruppepolitik og Kerberos-indstillinger

Kerberos' funktionsmåde i Active Directory konfigureres via gruppepolitik i Default Domain Policy. Indstillingerne omfatter maksimal billettid (standard: 10 timer), maksimal TGT-levetid (standard: 7 dage), maksimal klokafvigelse (standard: 5 minutter) og håndhævelse af forhåndsautentificering. Disse indstillinger gælder for hele domænet og alle konti.

Smartcard-login med PKINIT

PKINIT (Public Key Cryptography for Initial Authentication) er en Kerberos-udvidelse, der gør det muligt at bruge X.509-certifikater (gemt på smartcards eller virtuelle smartcards) til AS-REQ-forhåndsautentificering i stedet for en adgangskodeafledt nøgle. Den private nøgle underskriver AS-REQ'en, hvilket muliggør hardwareunderstøttet Kerberos-autentificering uden adgangskode.

MS-KKDCP-Kerberosproxy

MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) gør det muligt at tunnelere Kerberos-autentificeringstrafik gennem HTTPS, så domænetilsluttede enheder uden for virksomhedsnetværket kan autentificere sig via Kerberos uden en direkte VPN-forbindelse til en domænecontroller. Dette bruges i DirectAccess og i visse Azure AD-scenarier.

Azure AD og hybrid-Kerberos

Azure AD kører ikke Kerberos indbygget, men Azure AD Kerberos gør det muligt for cloud-administrerede brugere at få Kerberos-billetter til lokale ressourcer. Azure AD Connect Cloud Sync og Azure AD Kerberos-tjenesten bygger bro over forskellen, så cloud-orienterede organisationer kan bevare adgangen til lokale Kerberos-beskyttede ressourcer.

Kerberos-beskyttelse

Kerberos-beskyttelse (FAST - Flexible Authentication Secure Tunneling) beskytter udvekslingen af forhåndsgodkendelse ved at tunnelere den gennem en TGT fra en betroet computerkonto. Det forhindrer offline-ordbogsangreb mod AS-REQ-dataene, hvilket især er vigtigt for konti uden krav om forhåndsgodkendelse.

Kontrol af Active Directory KDC

Hvad repræsenterer krbtgt-kontoen i Active Directory, og hvorfor er sikkerheden omkring den kritisk?

Lektionsopsummering: AD og Kerberos

Active Directory implementerer Kerberos 5 på domænecontrollere. Brugeradgangskoder bruges til at udlede langsigtede Kerberos-nøgler, der gemmes i AD. SPN'er knytter tjenester til konti med henblik på billetkryptering. NTLM bruges som reserve, når Kerberos mislykkes. PKINIT muliggør godkendelse med smartkort. krbtgt-kontoen er domænets tillidsrod: Hvis den kompromitteres, kan en angriber forfalske Golden Tickets.

Gratis at komme i gang

Lær Cryptology Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
67
Lektioner
261

Ofte stillede spørgsmål

Er lektionen “Integration af Active Directory og Kerberos” gratis?

Ja — hele teksten til “Integration af Active Directory og Kerberos” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cryptology Academy-kurset, skal du opgradere til CoddyKit PRO. Cryptology Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Integration af Active Directory og Kerberos”?

Forstå, hvordan Microsoft Active Directory implementerer Kerberos og administrerer Key Distribution Center. Du øver dig i Cryptology Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cryptology Academy?

Der kræves ingen tidligere erfaring. Cryptology Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Integration af Active Directory og Kerberos”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cryptology Academy-lektion?

Ja. Alle Cryptology Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Kerberos-arkitektur og ticket-flow
  2. Integration af Active Directory og Kerberos
  3. Kerberos-angrebsteknikker: Kerberoasting og Golden Ticket
  4. Moderne identitet: SAML, OIDC og hybride tilgange
← Tilbage til Cryptology Academy