0Pricing
Cryptology Academy · レッスン

Active DirectoryとKerberosの統合

Microsoft Active DirectoryがKerberosを実装し、Key Distribution Centerを管理する仕組みを理解します。

「Active DirectoryとKerberosの統合」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。

KDCとしてのActive Directory

Microsoft Active Directoryは、主要な認証プロトコルとしてKerberos 5を実装しています。各WindowsドメインコントローラーはKDCサービスを実行し、そのサービスにはAuthentication ServiceとTicket Granting Serviceの両方が含まれます。ドメイン名はKerberosレルム名に直接対応し、ドメインアカウントはKerberosプリンシパルに対応します。

ドメインコントローラーのKDCの役割

Active Directoryドメインでは、すべてのドメインコントローラーがKDCとして機能できます。レプリケーションにより、すべてのDC間でプリンシパル情報の一貫性が保たれます。TGTの暗号化に使われるマスターシークレットであるkrbtgtアカウントは、すべてのドメインに存在します。そのセキュリティは極めて重要です。侵害されると、任意のプリンシパルに対するTGTを偽造できるようになります。

ユーザーアカウントの長期鍵

ユーザーがActive Directoryのパスワードを設定すると、Windowsは鍵導出関数を使用して、パスワードからKerberosの長期鍵を導出します。この鍵は、NTLMハッシュとともにADデータベースに保存されます。Kerberosの事前認証では、クライアントはこの鍵を送信することなく、その知識を証明します。

従来の代替手段としてのNTLM

NTLM(NT LAN Manager)は、Windows環境で使われる従来の認証プロトコルです。Kerberosを利用できない場合、WindowsはNTLMにフォールバックします。たとえば、ホスト名ではなくIPアドレスでリソースにアクセスする場合、対象がドメインに参加していない場合、またはサービスプリンシパル名(SPN)が正しく登録されていない場合です。

サービスプリンシパル名

サービスプリンシパル名(SPN)は、Active Directoryにおけるサービスインスタンスの一意な識別子です。形式はServiceClass/FQDN:Portです。たとえば、HTTP/webserver.corp.example.com:443のようになります。KerberosはSPNを使用して正しいサービスアカウント鍵を検索し、その鍵でサービスチケットを暗号化します。SPNの設定ミスや未登録があると、KerberosはNTLMにフォールバックします。

WindowsのSPNEGOネゴシエーション

WindowsはSPNEGO(Simple and Protected GSSAPI Negotiation Mechanism)を使用して、KerberosとNTLMの間を透過的にネゴシエーションします。クライアントがIISサーバーに接続すると、サーバーはSPNEGOのサポートを通知し、クライアントはまずKerberosを試します。Kerberosに失敗した場合はNTLMにフォールバックします。このネゴシエーションがユーザーに見えることはありません。

グループポリシーとKerberos設定

Active DirectoryにおけるKerberosの動作は、Default Domain Policyのグループポリシーで設定します。設定項目には、最大チケット有効期間(既定値10時間)、TGTの最大有効期間(既定値7日間)、最大クロックスキュー(既定値5分)、事前認証の強制などがあります。これらの設定はドメイン内のすべてのアカウントに適用されます。

PKINITを使用したスマートカードログオン

PKINIT(Public Key Cryptography for Initial Authentication)はKerberosの拡張機能です。パスワードから導出された鍵の代わりに、スマートカードまたは仮想スマートカードに保存されたX.509証明書をAS-REQの事前認証に使用できます。秘密鍵でAS-REQに署名することで、ハードウェアに支えられたパスワードレスのKerberos認証が可能になります。

MS-KKDCP Kerberosプロキシ

MS-KKDCP(Microsoft Kerberos KDC Proxy Protocol)を使用すると、Kerberos認証トラフィックをHTTPS経由でトンネルできます。これにより、企業ネットワーク外にあるドメイン参加済みデバイスが、ドメインコントローラーへの直接のVPN接続なしでKerberos認証を行えるようになります。これはDirectAccessや一部のAzure ADシナリオで使用されます。

Azure AD とハイブリッド Kerberos

Azure AD は標準では Kerberos を実行しませんが、Azure AD Kerberos を使用すると、クラウドで管理されるユーザーがオンプレミスのリソース用に Kerberos チケットを取得できます。Azure AD Connect Cloud Sync と Azure AD Kerberos サービスがその隔たりを埋めることで、クラウドを優先する組織でも、Kerberos で保護されたオンプレミスのリソースへのアクセスを維持できます。

Kerberos アーマリング

Kerberos アーマリング(FAST - Flexible Authentication Secure Tunneling)は、信頼されたマシンアカウントの TGT 内に事前認証の通信をトンネリングすることで、事前認証の交換を保護します。これにより、AS-REQ データに対するオフライン辞書攻撃を防止できます。事前認証を必要としないアカウントにとって、これは特に重要です。

Active Directory KDC チェック

Active Directory では、krbtgt アカウントは何を表し、なぜそのセキュリティが重要なのですか?

レッスンのまとめ: AD と Kerberos

Active Directory はドメインコントローラー上で Kerberos 5 を実装します。ユーザーのパスワードから Kerberos の長期鍵が導出され、AD に保存されます。SPN によってサービスとアカウントが対応付けられ、チケットの暗号化に使われます。Kerberos が失敗した場合は NTLM がフォールバックとして使用されます。PKINIT によりスマートカード認証が可能になります。krbtgt アカウントはドメインの信頼のルートであり、これが侵害されると Golden Ticket を偽造できるようになります。

よくある質問

「Active DirectoryとKerberosの統合」レッスンは無料ですか?

はい。「Active DirectoryとKerberosの統合」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。

「Active DirectoryとKerberosの統合」で何を学びますか?

Microsoft Active DirectoryがKerberosを実装し、Key Distribution Centerを管理する仕組みを理解します。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cryptology Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「Active DirectoryとKerberosの統合」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCryptology Academyレッスンでコードを書いて実行できますか?

はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Kerberosのアーキテクチャとチケットフロー
  2. Active DirectoryとKerberosの統合
  3. Kerberos攻撃手法:KerberoastingとGolden Ticket
  4. 現代のアイデンティティ:SAML、OIDC、ハイブリッドアプローチ
← Cryptology Academyに戻る