0Pricing
Cryptology Academy · Lezione

Integrazione di Active Directory e Kerberos

Comprenda come Microsoft Active Directory implementa Kerberos e gestisce il Key Distribution Center.

Integrazione di Active Directory e Kerberos è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Active Directory come KDC

Microsoft Active Directory implementa Kerberos 5 come protocollo di autenticazione principale. Ogni controller di dominio Windows esegue il servizio KDC, che include sia l'Authentication Service sia il Ticket Granting Service. Il nome del dominio corrisponde direttamente al nome del realm Kerberos e gli account di dominio corrispondono ai principal Kerberos.

Ruolo del KDC nel controller di dominio

In un dominio Active Directory, ogni controller di dominio può svolgere il ruolo di KDC; la replica garantisce informazioni coerenti sui principal in tutti i DC. L'account krbtgt, il cui hash della password è il segreto principale per la crittografia dei TGT, esiste in ogni dominio. La sua sicurezza è fondamentale: una compromissione consente di falsificare TGT per qualunque principal.

Chiavi a lungo termine degli account utente

Quando un utente imposta la propria password di Active Directory, Windows deriva dalla password una chiave Kerberos a lungo termine usando una funzione di derivazione della chiave. Questa chiave viene memorizzata nel database AD insieme all'hash NTLM. Durante la pre-autenticazione Kerberos, il client dimostra di conoscere questa chiave senza trasmetterla.

NTLM come fallback legacy

NTLM (NT LAN Manager) è il protocollo di autenticazione legacy degli ambienti Windows. Windows usa NTLM come fallback quando Kerberos non è disponibile, ad esempio quando si accede a una risorsa tramite indirizzo IP invece che tramite nome host, quando la destinazione non è aggiunta al dominio o quando un service principal name (SPN) non è registrato correttamente.

Service Principal Name

I Service Principal Name (SPN) sono identificatori univoci per le istanze dei servizi in Active Directory. Formato: ServiceClass/FQDN:Port. Ad esempio, HTTP/webserver.corp.example.com:443. Kerberos usa lo SPN per cercare la chiave dell'account di servizio corretta con cui crittografare il ticket di servizio. SPN configurati in modo errato o mancanti fanno sì che Kerberos ricorra a NTLM.

Negoziazione SPNEGO in Windows

Windows usa SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) per negoziare in modo trasparente tra Kerberos e NTLM. Quando un client si connette a un server IIS, il server annuncia il supporto per SPNEGO, il client tenta prima Kerberos e ricorre a NTLM se Kerberos non funziona. Questa negoziazione è invisibile agli utenti.

Criteri di gruppo e impostazioni Kerberos

Il comportamento di Kerberos in Active Directory viene configurato tramite i Criteri di gruppo nel Default Domain Policy. Le impostazioni includono la durata massima dei ticket (predefinita: 10 ore), la durata massima dei TGT (predefinita: 7 giorni), la differenza massima consentita tra gli orologi (predefinita: 5 minuti) e l'imposizione della pre-autenticazione. Queste impostazioni si applicano a tutto il dominio e a tutti gli account.

Accesso con smart card tramite PKINIT

PKINIT (Public Key Cryptography for Initial Authentication) è un'estensione di Kerberos che consente di usare certificati X.509 (memorizzati su smart card o smart card virtuali) per la pre-autenticazione AS-REQ al posto di una chiave derivata dalla password. La chiave privata firma l'AS-REQ, abilitando un'autenticazione Kerberos senza password e supportata dall'hardware.

Proxy Kerberos MS-KKDCP

MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) consente di incanalare il traffico di autenticazione Kerberos tramite HTTPS, permettendo ai dispositivi aggiunti al dominio che si trovano al di fuori della rete aziendale di autenticarsi tramite Kerberos senza una connessione VPN diretta a un controller di dominio. Viene usato in DirectAccess e in alcuni scenari Azure AD.

Azure AD e Kerberos ibrido

Azure AD non esegue nativamente Kerberos, ma Azure AD Kerberos consente agli utenti gestiti nel cloud di ottenere ticket Kerberos per le risorse on-premises. Azure AD Connect Cloud Sync e il servizio Azure AD Kerberos colmano questa lacuna, permettendo alle organizzazioni orientate innanzitutto al cloud di mantenere l'accesso alle risorse on-premises protette da Kerberos.

Kerberos Armoring

Il Kerberos armoring (FAST - Flexible Authentication Secure Tunneling) protegge lo scambio di preautenticazione incapsulandolo in un TGT proveniente da un account computer attendibile. In questo modo impedisce gli attacchi a dizionario offline ai dati AS-REQ, aspetto particolarmente importante per gli account che non richiedono la preautenticazione.

Verifica del KDC di Active Directory

In Active Directory, che cosa rappresenta l'account krbtgt e perché la sua sicurezza è fondamentale?

Riepilogo della lezione: AD e Kerberos

Active Directory implementa Kerberos 5 nei controller di dominio. Le password degli utenti vengono utilizzate per derivare le chiavi a lungo termine di Kerberos archiviate in AD. Gli SPN associano i servizi agli account per la cifratura dei ticket. NTLM è il meccanismo di fallback quando Kerberos non funziona. PKINIT abilita l'autenticazione tramite smart card. L'account krbtgt è la root of trust del dominio: la sua compromissione consente di falsificare i Golden Ticket.

Domande Frequenti

La lezione «Integrazione di Active Directory e Kerberos» è gratuita?

Sì — il testo completo di «Integrazione di Active Directory e Kerberos» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Integrazione di Active Directory e Kerberos»?

Comprenda come Microsoft Active Directory implementa Kerberos e gestisce il Key Distribution Center. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Integrazione di Active Directory e Kerberos»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Architettura Kerberos e flusso dei ticket
  2. Integrazione di Active Directory e Kerberos
  3. Tecniche di attacco a Kerberos: Kerberoasting e Golden Ticket
  4. Identità moderna: SAML, OIDC e approcci ibridi
← Torna a Cryptology Academy