Cryptology Academy · Leçon

Architecture Kerberos et circulation des tickets

Retracez le flux Kerberos complet : requête AS, émission du TGT, ticket de service et authentification mutuelle.

Leçon 1 sur 413 étapes

Architecture Kerberos et circulation des tickets est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Origines de Kerberos

Kerberos a été développé au MIT dans le cadre du projet Athena, dans les années 1980, afin de fournir une authentification réseau sécurisée pour un environnement informatique distribué. Nommé d’après le chien à trois têtes qui garde les Enfers, il fournit une authentification mutuelle entre les clients et les services à l’aide d’un tiers de confiance : le centre de distribution des clés.

Composants du centre de distribution des clés

Le KDC possède deux composants logiques : le service d’authentification (AS) et le service d’octroi de tickets (TGS). Dans Microsoft Active Directory, ils s’exécutent tous deux sur le contrôleur de domaine. L’AS gère la connexion initiale et délivre les tickets d’octroi de tickets (TGT). Le TGS délivre des tickets de service pour accéder à des services précis.

Étape 1 : AS-REQ (authentification initiale)

Le client commence l’authentification en envoyant un AS-REQ au service d’authentification. Kerberos moderne exige une pré-authentification : le client chiffre un horodatage avec sa clé à long terme (dérivée du mot de passe) afin de prouver qu’il connaît le mot de passe. Cela empêche les attaques par dictionnaire hors ligne contre les messages AS-REQ non protégés.

Étape 2 : AS-REP (TGT délivré)

L’AS vérifie les données de pré-authentification et répond par un AS-REP contenant un ticket d’octroi de tickets (TGT) chiffré avec la clé à long terme du compte krbtgt (que le client ne peut pas déchiffrer), ainsi qu’une clé de session chiffrée avec la clé à long terme du client. Le client ne déchiffre que la partie qui lui est destinée afin d’obtenir la clé de session du TGS.

Étape 3 : TGS-REQ (demande d’accès à un service)

Lorsque le client souhaite accéder à un service, il envoie un TGS-REQ au service d’octroi de tickets, en incluant le TGT (comme preuve de son identité) et un authentificateur chiffré avec la clé de session du TGS. Le TGS déchiffre le TGT avec la clé krbtgt afin de vérifier l’identité du client.

Étape 4 : TGS-REP (ticket de service délivré)

Le TGS répond avec un ticket de service chiffré avec la clé à long terme du service cible, ainsi qu’une nouvelle clé de session chiffrée pour le client. Le client ne peut pas lire le contenu du ticket de service, mais uniquement la partie qui lui est destinée. Ce ticket de service prouve l’identité du client auprès du service.

Étape 5 : AP-REQ (accès au service)

Le client envoie un AP-REQ au service cible, en incluant le ticket de service et un nouvel authentificateur chiffré avec la clé de session du service. Le service déchiffre le ticket de service à l’aide de sa propre clé à long terme, vérifie l’authentificateur et authentifie le client. Aucun mot de passe n’est jamais envoyé au service.

Domaines Kerberos et confiance interdomaines

Un domaine Kerberos est un domaine administratif géré par un seul KDC. L’authentification interdomaines est établie au moyen de clés interdomaines partagées entre les KDC de domaines différents. Lorsqu’un client du domaine A accède à un service du domaine B, le KDC du domaine A délivre un ticket de recommandation que le client présente au KDC du domaine B.

Durée de validité et renouvellement des tickets

Les tickets Kerberos ont une durée de validité configurée (généralement 10 heures pour les TGT), après laquelle ils expirent et une nouvelle authentification est nécessaire. Les TGT peuvent également être configurés comme renouvelables, ce qui permet au client de demander un nouveau TGT au KDC sans saisir à nouveau ses identifiants, jusqu’à une durée maximale de renouvellement.

Clés à long terme et clés de session

Kerberos utilise deux types de clés. Les clés à long terme sont dérivées des mots de passe des comptes et servent uniquement à chiffrer certaines parties des messages d’authentification. Les clés de session sont négociées à nouveau pour chaque échange d’authentification et servent à la session de communication effective. La compromission d’une clé de session ne révèle pas la clé à long terme.

Propriétés de sécurité de Kerberos

Kerberos fournit une authentification mutuelle (le client et le service sont tous deux vérifiés), une protection contre la relecture (grâce aux horodatages et aux authentificateurs) et une confidentialité persistante pour chaque session. Le KDC n’expose jamais les clés à long terme dans le fonctionnement normal. La principale hypothèse de confiance est que le KDC lui-même n’est pas compromis.

Vérification des types de tickets Kerberos

Quelle est la fonction d’un ticket d’octroi de tickets (TGT) dans Kerberos ?

Récapitulatif de la leçon : flux des tickets Kerberos

Kerberos utilise un KDC composé des services AS et TGS. La connexion produit un TGT (AS-REQ/AS-REP). L’accès à un service nécessite d’échanger le TGT contre un ticket de service (TGS-REQ/TGS-REP). Le ticket de service est présenté au service cible (AP-REQ). Seuls le KDC et les services concernés peuvent lire les tickets. Les domaines permettent l’authentification interdomaines grâce à la confiance interdomaines.

Gratuit pour commencer

Apprends Cryptology Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
67
Leçons
261

Questions Fréquemment Posées

La leçon « Architecture Kerberos et circulation des tickets » est-elle gratuite ?

Oui — le texte complet de « Architecture Kerberos et circulation des tickets » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Architecture Kerberos et circulation des tickets » ?

Retracez le flux Kerberos complet : requête AS, émission du TGT, ticket de service et authentification mutuelle. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Architecture Kerberos et circulation des tickets » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Architecture Kerberos et circulation des tickets
  2. Intégration d’Active Directory et de Kerberos
  3. Techniques d’attaque contre Kerberos : Kerberoasting et ticket d’or
  4. Identité moderne : SAML, OIDC et approches hybrides
← Retour à Cryptology Academy