0Pricing
Cryptology Academy · Lektion

Integration von Active Directory und Kerberos

Verstehen Sie, wie Microsoft Active Directory Kerberos implementiert und das Key Distribution Center verwaltet.

Integration von Active Directory und Kerberos ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Active Directory als KDC

Microsoft Active Directory implementiert Kerberos 5 als primäres Authentifizierungsprotokoll. Jeder Windows-Domain-Controller führt den KDC-Dienst aus, der sowohl den Authentication Service als auch den Ticket Granting Service umfasst. Der Domänenname entspricht direkt dem Namen des Kerberos-Realms, und Domänenkonten entsprechen Kerberos-Principals.

KDC-Rolle des Domain Controllers

In einer Active-Directory-Domäne kann jeder Domain Controller als KDC fungieren. Die Replikation stellt dabei konsistente Principal-Informationen auf allen DCs sicher. Das krbtgt-Konto, dessen Passwort-Hash das Hauptgeheimnis für die TGT-Verschlüsselung ist, existiert in jeder Domäne. Seine Sicherheit ist entscheidend: Eine Kompromittierung ermöglicht das Fälschen von TGTs für jeden Principal.

Langzeitschlüssel von Benutzerkonten

Wenn ein Benutzer sein Active-Directory-Passwort festlegt, leitet Windows mithilfe einer Schlüsselableitungsfunktion daraus einen Kerberos-Langzeitschlüssel ab. Dieser Schlüssel wird zusammen mit dem NTLM-Hash in der AD-Datenbank gespeichert. Während der Kerberos-Präauthentifizierung weist der Client nach, dass er diesen Schlüssel kennt, ohne ihn zu übertragen.

NTLM als veraltener Fallback

NTLM (NT LAN Manager) ist das veraltete Authentifizierungsprotokoll in Windows-Umgebungen. Windows greift auf NTLM zurück, wenn Kerberos nicht verfügbar ist, etwa beim Zugriff auf eine Ressource über ihre IP-Adresse statt über den Hostnamen, wenn das Ziel nicht in die Domäne eingebunden ist oder wenn ein Service Principal Name (SPN) nicht korrekt registriert wurde.

Service Principal Names

Service Principal Names (SPNs) sind eindeutige Bezeichner für Dienstinstanzen in Active Directory. Format: ServiceClass/FQDN:Port. Beispiel: HTTP/webserver.corp.example.com:443. Kerberos verwendet den SPN, um den richtigen Dienstkontoschlüssel zum Verschlüsseln des Diensttickets zu ermitteln. Falsch konfigurierte oder fehlende SPNs führen dazu, dass Kerberos auf NTLM zurückfällt.

SPNEGO-Aushandlung unter Windows

Windows verwendet SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), um transparent zwischen Kerberos und NTLM auszuhandeln. Wenn ein Client eine Verbindung zu einem IIS-Server herstellt, gibt der Server seine SPNEGO-Unterstützung bekannt, der Client versucht zuerst Kerberos und greift bei einem Fehlschlag auf NTLM zurück. Diese Aushandlung bleibt für die Benutzer unsichtbar.

Gruppenrichtlinien und Kerberos-Einstellungen

Das Verhalten von Kerberos in Active Directory wird über Group Policy in der Default Domain Policy konfiguriert. Zu den Einstellungen gehören die maximale Ticketlebensdauer (standardmäßig 10 Stunden), die maximale TGT-Lebensdauer (standardmäßig 7 Tage), die maximal zulässige Zeitabweichung (standardmäßig 5 Minuten) und die Erzwingung der Präauthentifizierung. Diese Einstellungen gelten domänenweit für alle Konten.

Smartcard-Anmeldung mit PKINIT

PKINIT (Public Key Cryptography for Initial Authentication) ist eine Kerberos-Erweiterung, die die Verwendung von X.509-Zertifikaten (gespeichert auf Smartcards oder virtuellen Smartcards) für die AS-REQ-Präauthentifizierung anstelle eines aus dem Passwort abgeleiteten Schlüssels ermöglicht. Der private Schlüssel signiert die AS-REQ und ermöglicht eine hardwaregestützte, passwortlose Kerberos-Authentifizierung.

MS-KKDCP-Kerberos-Proxy

MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) ermöglicht es, Kerberos-Authentifizierungsdaten über HTTPS zu tunneln. So können in die Domäne eingebundene Geräte außerhalb des Unternehmensnetzwerks sich über Kerberos authentifizieren, ohne eine direkte VPN-Verbindung zu einem Domain Controller zu benötigen. Dies wird in DirectAccess und einigen Azure-AD-Szenarien verwendet.

Azure AD und hybrides Kerberos

Azure AD führt Kerberos nicht nativ aus, aber Azure AD Kerberos ermöglicht cloudverwalteten Benutzern, Kerberos-Tickets für lokale Ressourcen zu erhalten. Azure AD Connect Cloud Sync und der Azure AD Kerberos-Dienst schließen diese Lücke und ermöglichen cloudorientierten Organisationen, den Zugriff auf lokal bereitgestellte, durch Kerberos geschützte Ressourcen aufrechtzuerhalten.

Kerberos-Armoring

Kerberos-Armoring (FAST – Flexible Authentication Secure Tunneling) schützt den Pre-Authentication-Austausch, indem er innerhalb eines TGT eines vertrauenswürdigen Computerkontos getunnelt wird. Dadurch werden Offline-Wörterbuchangriffe auf die AS-REQ-Daten verhindert, was besonders für Konten ohne erforderliche Pre-Authentication wichtig ist.

KDC-Prüfung in Active Directory

Wofür steht das Konto krbtgt in Active Directory, und warum ist seine Sicherheit besonders wichtig?

Lektionszusammenfassung: AD und Kerberos

Active Directory implementiert Kerberos 5 auf Domänencontrollern. Aus Benutzerpasswörtern werden langfristige Kerberos-Schlüssel abgeleitet, die in AD gespeichert werden. SPNs ordnen Dienste Konten zu, damit Tickets verschlüsselt werden können. NTLM dient als Fallback, wenn Kerberos fehlschlägt. PKINIT ermöglicht die Authentifizierung per Smartcard. Das Konto krbtgt ist der Vertrauensanker der Domäne: Wird es kompromittiert, können Golden Tickets gefälscht werden.

Häufig gestellte Fragen

Ist die Lektion „Integration von Active Directory und Kerberos“ kostenlos?

Ja — der vollständige Text von „Integration von Active Directory und Kerberos“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Integration von Active Directory und Kerberos“?

Verstehen Sie, wie Microsoft Active Directory Kerberos implementiert und das Key Distribution Center verwaltet. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Integration von Active Directory und Kerberos“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Kerberos-Architektur und Ticket-Ablauf
  2. Integration von Active Directory und Kerberos
  3. Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket
  4. Moderne Identität: SAML, OIDC und hybride Ansätze
← Zurück zu Cryptology Academy