0Pricing
Cryptology Academy · Leçon

Intégration d’Active Directory et de Kerberos

Comprenez comment Microsoft Active Directory implémente Kerberos et gère le centre de distribution de clés.

Intégration d’Active Directory et de Kerberos est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Active Directory comme KDC

Microsoft Active Directory implémente Kerberos 5 comme protocole d’authentification principal. Chaque contrôleur de domaine Windows exécute le service KDC, qui comprend à la fois le service d’authentification et le service d’octroi de tickets. Le nom du domaine correspond directement au nom du domaine Kerberos, et les comptes de domaine correspondent aux principaux Kerberos.

Rôle KDC du contrôleur de domaine

Dans un domaine Active Directory, chaque contrôleur de domaine peut servir de KDC, la réplication garantissant la cohérence des informations sur les principaux entre tous les contrôleurs de domaine. Le compte krbtgt, dont le hachage du mot de passe constitue le secret maître utilisé pour chiffrer les TGT, existe dans chaque domaine. Sa sécurité est essentielle : sa compromission permet de falsifier des TGT pour n’importe quel principal.

Clés à long terme des comptes utilisateur

Lorsqu’un utilisateur définit son mot de passe Active Directory, Windows dérive une clé Kerberos à long terme à partir du mot de passe, à l’aide d’une fonction de dérivation de clé. Cette clé est stockée dans la base de données AD avec le hachage NTLM. Lors de la pré-authentification Kerberos, le client prouve qu’il connaît cette clé sans la transmettre.

NTLM comme solution de repli historique

NTLM (NT LAN Manager) est le protocole d’authentification historique des environnements Windows. Windows utilise NTLM en solution de repli lorsque Kerberos n’est pas disponible, par exemple lors de l’accès à une ressource avec une adresse IP plutôt qu’un nom d’hôte, lorsque la cible n’appartient pas au domaine ou lorsqu’un nom de principal de service (SPN) n’est pas correctement enregistré.

Noms de principaux de service

Les noms de principaux de service (SPN) sont des identifiants uniques pour les instances de service dans Active Directory. Format : ServiceClass/FQDN:Port. Par exemple : HTTP/webserver.corp.example.com:443. Kerberos utilise le SPN pour rechercher la clé du compte de service approprié afin de chiffrer le ticket de service. Des SPN mal configurés ou absents contraignent Kerberos à utiliser NTLM en solution de repli.

Négociation SPNEGO sous Windows

Windows utilise SPNEGO (mécanisme simple et protégé de négociation GSSAPI) pour négocier de manière transparente entre Kerberos et NTLM. Lorsqu’un client se connecte à un serveur IIS, le serveur annonce la prise en charge de SPNEGO, le client essaie d’abord Kerberos et utilise NTLM en solution de repli si Kerberos échoue. Cette négociation est invisible pour les utilisateurs.

Stratégie de groupe et paramètres Kerberos

Le comportement de Kerberos dans Active Directory est configuré au moyen de la stratégie de groupe, dans la stratégie de domaine par défaut. Les paramètres comprennent la durée de validité maximale des tickets (10 heures par défaut), la durée de validité maximale des TGT (7 jours par défaut), l’écart maximal des horloges (5 minutes par défaut) et l’application obligatoire de la pré-authentification. Ces paramètres s’appliquent à l’ensemble du domaine et à tous les comptes.

Ouverture de session par carte à puce avec PKINIT

PKINIT (cryptographie à clé publique pour l’authentification initiale) est une extension de Kerberos qui permet d’utiliser des certificats X.509 (stockés sur des cartes à puce ou des cartes à puce virtuelles) pour la pré-authentification AS-REQ au lieu d’une clé dérivée du mot de passe. La clé privée signe l’AS-REQ, ce qui permet une authentification Kerberos sans mot de passe, protégée par le matériel.

Proxy Kerberos MS-KKDCP

MS-KKDCP (protocole proxy KDC Kerberos de Microsoft) permet de faire transiter le trafic d’authentification Kerberos dans un tunnel HTTPS, afin que les appareils joints au domaine et situés hors du réseau d’entreprise puissent s’authentifier avec Kerberos sans connexion VPN directe à un contrôleur de domaine. Cette fonctionnalité est utilisée dans DirectAccess et dans certains scénarios Azure AD.

Azure AD et Kerberos hybride

Azure AD n’exécute pas Kerberos nativement, mais Azure AD Kerberos permet aux utilisateurs gérés dans le cloud d’obtenir des tickets Kerberos pour accéder aux ressources sur site. Azure AD Connect Cloud Sync et le service Azure AD Kerberos comblent cet écart, ce qui permet aux organisations privilégiant les services hébergés de conserver l’accès aux ressources sur site protégées par Kerberos.

Protection renforcée de Kerberos

La protection renforcée de Kerberos (FAST — tunnel sécurisé et flexible de l’authentification) protège l’échange de pré-authentification en le faisant transiter dans un TGT provenant d’un compte machine de confiance. Cela empêche les attaques par dictionnaire hors ligne contre les données AS-REQ, ce qui est particulièrement important pour les comptes sans exigences de pré-authentification.

Vérification du KDC dans Active Directory

Dans Active Directory, que représente le compte krbtgt et pourquoi sa sécurité est-elle critique ?

Récapitulatif de la leçon : AD et Kerberos

Active Directory implémente Kerberos 5 sur les contrôleurs de domaine. Les mots de passe des utilisateurs permettent de dériver les clés à long terme de Kerberos, qui sont stockées dans AD. Les SPN associent les services aux comptes pour le chiffrement des tickets. NTLM sert de solution de secours lorsque Kerberos échoue. PKINIT permet l’authentification par carte à puce. Le compte krbtgt est la racine de confiance du domaine : sa compromission permet de falsifier des tickets dorés.

Questions Fréquemment Posées

La leçon « Intégration d’Active Directory et de Kerberos » est-elle gratuite ?

Oui — le texte complet de « Intégration d’Active Directory et de Kerberos » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Intégration d’Active Directory et de Kerberos » ?

Comprenez comment Microsoft Active Directory implémente Kerberos et gère le centre de distribution de clés. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Intégration d’Active Directory et de Kerberos » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Architecture Kerberos et circulation des tickets
  2. Intégration d’Active Directory et de Kerberos
  3. Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or
  4. Identité moderne : SAML, OIDC et approches hybrides
← Retour à Cryptology Academy