Integrasi Active Directory dan Kerberos
Pahami cara Microsoft Active Directory menerapkan Kerberos dan mengelola Pusat Distribusi Kunci.
Integrasi Active Directory dan Kerberos adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Active Directory sebagai KDC
Microsoft Active Directory menerapkan Kerberos 5 sebagai protokol autentikasi utamanya. Setiap pengontrol domain Windows menjalankan layanan KDC, yang mencakup Layanan Autentikasi dan Layanan Pemberian Tiket. Nama domain dipetakan langsung ke nama ranah Kerberos, dan akun domain berhubungan dengan prinsipal Kerberos.
Peran KDC Pengontrol Domain
Dalam domain Active Directory, setiap pengontrol domain dapat berfungsi sebagai KDC, dengan replikasi yang memastikan informasi prinsipal tetap konsisten di semua pengontrol domain. Akun krbtgt, yang hash kata sandinya merupakan rahasia utama untuk enkripsi TGT, ada di setiap domain. Keamanannya sangat penting: penyusupan akun ini memungkinkan pemalsuan TGT untuk prinsipal mana pun.
Kunci Jangka Panjang Akun Pengguna
Saat pengguna menetapkan kata sandi Active Directory, Windows menurunkan kunci jangka panjang Kerberos dari kata sandi tersebut menggunakan fungsi derivasi kunci. Kunci ini disimpan dalam basis data AD bersama hash NTLM. Selama praautentikasi Kerberos, klien membuktikan bahwa dirinya mengetahui kunci ini tanpa mengirimkannya.
NTLM sebagai Fallback Lama
NTLM (NT LAN Manager) adalah protokol autentikasi lama di lingkungan Windows. Windows beralih ke NTLM saat Kerberos tidak tersedia, misalnya ketika mengakses sumber daya berdasarkan alamat IP alih-alih nama host, saat target belum bergabung ke domain, atau saat nama prinsipal layanan (SPN) belum didaftarkan dengan benar.
Nama Prinsipal Layanan
Nama Prinsipal Layanan (SPN) adalah pengenal unik untuk instans layanan di Active Directory. Format: ServiceClass/FQDN:Port. Contoh: HTTP/webserver.corp.example.com:443. Kerberos menggunakan SPN untuk mencari kunci akun layanan yang benar guna mengenkripsi tiket layanan. SPN yang salah konfigurasi atau tidak ada menyebabkan Kerberos beralih ke NTLM.
Negosiasi SPNEGO di Windows
Windows menggunakan SPNEGO (Mekanisme Negosiasi GSSAPI yang Sederhana dan Terlindungi) untuk bernegosiasi antara Kerberos dan NTLM secara transparan. Saat klien terhubung ke server IIS, server mengumumkan dukungan SPNEGO, klien mencoba Kerberos terlebih dahulu, lalu beralih ke NTLM jika Kerberos gagal. Negosiasi ini tidak terlihat oleh pengguna.
Kebijakan Grup dan Pengaturan Kerberos
Perilaku Kerberos di Active Directory dikonfigurasi melalui Kebijakan Grup dalam Kebijakan Domain Default. Pengaturannya mencakup masa berlaku tiket maksimum (default 10 jam), masa berlaku TGT maksimum (default 7 hari), perbedaan waktu jam maksimum (default 5 menit), serta penerapan praautentikasi. Pengaturan ini berlaku di seluruh domain untuk semua akun.
Masuk dengan Kartu Pintar menggunakan PKINIT
PKINIT (Kriptografi Kunci Publik untuk Autentikasi Awal) adalah ekstensi Kerberos yang memungkinkan penggunaan sertifikat X.509 (yang disimpan pada kartu pintar atau kartu pintar virtual) untuk praautentikasi AS-REQ, bukan kunci yang diturunkan dari kata sandi. Kunci pribadi menandatangani AS-REQ, sehingga memungkinkan autentikasi Kerberos tanpa kata sandi yang didukung perangkat keras.
Proksi Kerberos MS-KKDCP
MS-KKDCP (Protokol Proksi KDC Kerberos Microsoft) memungkinkan lalu lintas autentikasi Kerberos ditunnelkan melalui HTTPS, sehingga perangkat yang bergabung ke domain dan berada di luar jaringan perusahaan dapat melakukan autentikasi melalui Kerberos tanpa koneksi VPN langsung ke pengontrol domain. Fitur ini digunakan dalam DirectAccess dan beberapa skenario Azure AD.
Azure AD dan Kerberos Hibrida
Azure AD tidak menjalankan Kerberos secara bawaan, tetapi Azure AD Kerberos memungkinkan pengguna yang dikelola di cloud memperoleh tiket Kerberos untuk sumber daya lokal. Azure AD Connect Cloud Sync dan layanan Azure AD Kerberos menjembatani kesenjangan tersebut, sehingga organisasi yang mengutamakan cloud tetap dapat mengakses sumber daya lokal yang dilindungi Kerberos.
Penguatan Kerberos
Penguatan Kerberos (FAST - Penyaluran Aman Autentikasi Fleksibel) melindungi pertukaran praautentikasi dengan menyalurkannya di dalam TGT dari akun mesin tepercaya. Ini mencegah serangan kamus luring terhadap data AS-REQ, yang sangat penting khususnya untuk akun tanpa persyaratan praautentikasi.
Pemeriksaan KDC Active Directory
Dalam Active Directory, apa yang diwakili akun krbtgt dan mengapa keamanannya sangat penting?
Ringkasan Pelajaran: AD dan Kerberos
Active Directory menerapkan Kerberos 5 pada pengendali domain. Kata sandi pengguna menghasilkan kunci jangka panjang Kerberos yang disimpan di AD. SPNs memetakan layanan ke akun untuk enkripsi tiket. NTLM menjadi pilihan cadangan saat Kerberos gagal. PKINIT mengaktifkan autentikasi kartu pintar. Akun krbtgt adalah akar kepercayaan domain: komprominya memungkinkan pemalsuan Tiket Emas.
Belajar Cryptology Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 67
- Pelajaran
- 261
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Integrasi Active Directory dan Kerberos” gratis?
Ya — teks lengkap “Integrasi Active Directory dan Kerberos” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Integrasi Active Directory dan Kerberos”?
Pahami cara Microsoft Active Directory menerapkan Kerberos dan mengelola Pusat Distribusi Kunci. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Integrasi Active Directory dan Kerberos” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Arsitektur Kerberos dan Alur Tiket
- Integrasi Active Directory dan Kerberos
- Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas
- Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida