Integración de Active Directory y Kerberos
Comprenda cómo Microsoft Active Directory implementa Kerberos y administra el Key Distribution Center.
Integración de Active Directory y Kerberos es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.
Active Directory como KDC
Microsoft Active Directory implementa Kerberos 5 como su protocolo de autenticación principal. Cada controlador de dominio de Windows ejecuta el servicio KDC, que incluye tanto el Authentication Service como el Ticket Granting Service. El nombre del dominio se corresponde directamente con el nombre del reino Kerberos, y las cuentas de dominio corresponden a principales de Kerberos.
Función del KDC del controlador de dominio
En un dominio de Active Directory, cada controlador de dominio puede actuar como KDC, y la replicación garantiza que la información de los principales sea coherente en todos los DC. La cuenta krbtgt, cuyo hash de contraseña es el secreto maestro para cifrar los TGT, existe en todos los dominios. Su seguridad es crítica: si se compromete, permite falsificar TGT para cualquier principal.
Claves de largo plazo de las cuentas de usuario
Cuando un usuario establece su contraseña de Active Directory, Windows deriva una clave de largo plazo de Kerberos a partir de la contraseña mediante una función de derivación de claves. Esta clave se almacena en la base de datos de AD junto con el hash NTLM. Durante la preautenticación de Kerberos, el cliente demuestra que conoce esta clave sin transmitirla.
NTLM como alternativa heredada
NTLM (NT LAN Manager) es el protocolo de autenticación heredado en los entornos Windows. Windows recurre a NTLM cuando Kerberos no está disponible, por ejemplo, al acceder a un recurso mediante su dirección IP en lugar del nombre de host, cuando el destino no está unido al dominio o cuando un service principal name (SPN) no está registrado correctamente.
Service Principal Names
Los Service Principal Names (SPN) son identificadores únicos para las instancias de servicios en Active Directory. Formato: ServiceClass/FQDN:Port. Por ejemplo, HTTP/webserver.corp.example.com:443. Kerberos utiliza el SPN para buscar la clave de la cuenta de servicio correcta con la que cifrar el ticket de servicio. Los SPN configurados incorrectamente o ausentes hacen que Kerberos recurra a NTLM.
Negociación SPNEGO de Windows
Windows utiliza SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) para negociar de forma transparente entre Kerberos y NTLM. Cuando un cliente se conecta a un servidor IIS, el servidor anuncia compatibilidad con SPNEGO, el cliente intenta usar Kerberos primero y recurre a NTLM si Kerberos falla. Esta negociación es invisible para los usuarios.
Directiva de grupo y configuración de Kerberos
El comportamiento de Kerberos en Active Directory se configura mediante la Directiva de grupo en la Default Domain Policy. Entre las opciones se incluyen la duración máxima de los tickets (10 horas de forma predeterminada), la duración máxima de los TGT (7 días de forma predeterminada), la desviación máxima del reloj (5 minutos de forma predeterminada) y la exigencia de preautenticación. Estas opciones se aplican en todo el dominio a todas las cuentas.
Inicio de sesión con tarjeta inteligente mediante PKINIT
PKINIT (Public Key Cryptography for Initial Authentication) es una extensión de Kerberos que permite utilizar certificados X.509 (almacenados en tarjetas inteligentes o tarjetas inteligentes virtuales) para la preautenticación AS-REQ en lugar de una clave derivada de la contraseña. La clave privada firma el AS-REQ, lo que permite una autenticación Kerberos sin contraseña respaldada por hardware.
Proxy Kerberos MS-KKDCP
MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) permite tunelizar el tráfico de autenticación de Kerberos mediante HTTPS, de modo que los dispositivos unidos al dominio que se encuentran fuera de la red corporativa puedan autenticarse mediante Kerberos sin una conexión VPN directa a un controlador de dominio. Se utiliza en DirectAccess y en algunos escenarios de Azure AD.
Azure AD y Kerberos híbrido
Azure AD no ejecuta Kerberos de forma nativa, pero Azure AD Kerberos permite que los usuarios administrados en la nube obtengan tickets de Kerberos para recursos locales. Azure AD Connect Cloud Sync y el servicio Azure AD Kerberos cubren esta brecha y permiten que las organizaciones con un enfoque prioritario en la nube mantengan el acceso a recursos locales protegidos por Kerberos.
Blindaje de Kerberos
El blindaje de Kerberos (FAST: túnel seguro de autenticación flexible) protege el intercambio de preautenticación al encapsularlo dentro de un TGT procedente de una cuenta de equipo de confianza. Esto impide los ataques de diccionario sin conexión contra los datos de AS-REQ, algo especialmente importante para las cuentas que no requieren preautenticación.
Comprobación del KDC de Active Directory
En Active Directory, ¿qué representa la cuenta krbtgt y por qué es fundamental para la seguridad?
Repaso de la lección: AD y Kerberos
Active Directory implementa Kerberos 5 en los controladores de dominio. Las contraseñas de los usuarios permiten derivar claves de larga duración de Kerberos, que se almacenan en AD. Los SPN asignan servicios a cuentas para cifrar los tickets. NTLM se utiliza como alternativa cuando Kerberos falla. PKINIT permite la autenticación con tarjetas inteligentes. La cuenta krbtgt es la raíz de confianza del dominio: si se ve comprometida, es posible falsificar Golden Tickets.
Preguntas frecuentes
¿La lección «Integración de Active Directory y Kerberos» es gratis?
Sí — el texto completo de «Integración de Active Directory y Kerberos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Integración de Active Directory y Kerberos»?
Comprenda cómo Microsoft Active Directory implementa Kerberos y administra el Key Distribution Center. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cryptology Academy?
No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Integración de Active Directory y Kerberos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?
Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Arquitectura de Kerberos y flujo de tickets
- Integración de Active Directory y Kerberos
- Técnicas de ataque contra Kerberos: Kerberoasting y Golden Ticket
- Identidad moderna: SAML, OIDC y enfoques híbridos