Cryptology Academy · 강의

Active Directory와 Kerberos 통합

Microsoft Active Directory가 Kerberos를 구현하고 Key Distribution Center를 관리하는 방식을 이해합니다.

레슨 2/413개 단계

Active Directory와 Kerberos 통합은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

KDC로서의 Active Directory

Microsoft Active Directory는 Kerberos 5를 기본 인증 프로토콜로 구현합니다. 각 Windows 도메인 제어기는 인증 서비스와 티켓 부여 서비스를 모두 포함하는 KDC 서비스를 실행합니다. 도메인 이름은 Kerberos 영역 이름에 직접 매핑되며, 도메인 계정은 Kerberos 주체에 해당합니다.

도메인 제어기의 KDC 역할

Active Directory 도메인에서는 모든 도메인 제어기가 KDC 역할을 수행할 수 있으며, 복제를 통해 모든 제어기에서 주체 정보가 일관되게 유지됩니다. TGT 암호화를 위한 마스터 비밀값인 비밀번호 해시를 가진 krbtgt 계정은 모든 도메인에 존재합니다. 이 계정의 보안은 매우 중요합니다. 계정이 침해되면 모든 주체에 대한 TGT를 위조할 수 있기 때문입니다.

사용자 계정의 장기 키

사용자가 Active Directory 비밀번호를 설정하면 Windows는 키 파생 함수를 사용하여 비밀번호에서 Kerberos 장기 키를 파생합니다. 이 키는 NTLM 해시와 함께 AD 데이터베이스에 저장됩니다. Kerberos 사전 인증 중에 클라이언트는 이 키를 전송하지 않고도 키를 알고 있음을 입증합니다.

기존 대체 인증 방식인 NTLM

NTLM(NT LAN Manager)은 Windows 환경에서 사용하는 기존 인증 프로토콜입니다. Kerberos를 사용할 수 없을 때 Windows는 NTLM으로 대체합니다. 예를 들어 호스트 이름 대신 IP 주소로 리소스에 액세스하는 경우, 대상이 도메인에 가입되어 있지 않은 경우, 서비스 주체 이름(SPN)이 올바르게 등록되지 않은 경우가 있습니다.

서비스 주체 이름

서비스 주체 이름(SPN)은 Active Directory에서 서비스 인스턴스를 식별하는 고유 식별자입니다. 형식은 ServiceClass/FQDN:Port입니다. 예를 들면 HTTP/webserver.corp.example.com:443입니다. Kerberos는 SPN을 사용하여 서비스 티켓을 암호화할 올바른 서비스 계정 키를 조회합니다. SPN이 잘못 구성되었거나 누락되면 Kerberos는 NTLM으로 대체됩니다.

Windows SPNEGO 협상

Windows는 SPNEGO(Simple and Protected GSSAPI Negotiation Mechanism)를 사용하여 Kerberos와 NTLM 중에서 투명하게 협상합니다. 클라이언트가 IIS 서버에 연결하면 서버는 SPNEGO 지원을 알리고, 클라이언트는 먼저 Kerberos를 시도하며, Kerberos가 실패하면 NTLM으로 대체합니다. 이 협상은 사용자에게 표시되지 않습니다.

그룹 정책과 Kerberos 설정

Active Directory의 Kerberos 동작은 기본 도메인 정책의 그룹 정책을 통해 구성됩니다. 설정에는 최대 티켓 수명(기본값 10시간), 최대 TGT 수명(기본값 7일), 최대 시계 오차(기본값 5분), 사전 인증 적용이 포함됩니다. 이러한 설정은 도메인 전체의 모든 계정에 적용됩니다.

PKINIT를 사용한 스마트 카드 로그인

PKINIT(최초 인증을 위한 공개 키 암호화)는 비밀번호에서 파생된 키 대신 스마트 카드나 가상 스마트 카드에 저장된 X.509 인증서를 AS-REQ 사전 인증에 사용할 수 있도록 하는 Kerberos 확장 기능입니다. 비밀 키가 AS-REQ에 서명하므로 하드웨어로 보호되는 비밀번호 없는 Kerberos 인증이 가능합니다.

MS-KKDCP Kerberos 프록시

MS-KKDCP(Microsoft Kerberos KDC Proxy Protocol)는 Kerberos 인증 트래픽을 HTTPS를 통해 터널링할 수 있도록 합니다. 이를 통해 기업 네트워크 외부의 도메인 가입 기기가 도메인 제어기에 직접 VPN으로 연결하지 않고도 Kerberos를 사용하여 인증할 수 있습니다. 이 방식은 DirectAccess와 일부 Azure AD 시나리오에서 사용됩니다.

Azure AD와 하이브리드 Kerberos

Azure AD는 기본적으로 Kerberos를 실행하지 않지만, Azure AD Kerberos를 사용하면 클라우드에서 관리되는 사용자가 온프레미스 리소스에 대한 Kerberos 티켓을 가져올 수 있습니다. Azure AD Connect Cloud Sync와 Azure AD Kerberos 서비스가 이 간극을 메워, 클라우드 우선 조직이 온프레미스 Kerberos 보호 리소스에 대한 액세스를 유지할 수 있게 합니다.

Kerberos 보강

Kerberos 보강(FAST - 유연한 인증 보안 터널링)은 신뢰할 수 있는 컴퓨터 계정의 TGT 내부에 사전 인증 교환을 터널링하여 보호합니다. 이를 통해 AS-REQ 데이터에 대한 오프라인 사전 대입 공격을 방지할 수 있으며, 특히 사전 인증 요구 사항이 없는 계정에 중요합니다.

Active Directory KDC 점검

Active Directory에서 krbtgt 계정은 무엇을 나타내며, 보안상 중요한 이유는 무엇입니까?

복습: AD와 Kerberos

Active Directory는 도메인 컨트롤러에서 Kerberos 5를 구현합니다. 사용자 암호에서 파생된 Kerberos 장기 키가 AD에 저장됩니다. SPN은 티켓 암호화를 위해 서비스를 계정에 매핑합니다. Kerberos가 실패하면 NTLM이 대체 수단으로 사용됩니다. PKINIT는 스마트 카드 인증을 가능하게 합니다. krbtgt 계정은 도메인의 신뢰 기준점이므로, 이 계정이 손상되면 골든 티켓을 위조할 수 있습니다.

무료로 시작

AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
67
레슨
261

자주 묻는 질문

“Active Directory와 Kerberos 통합” 강의는 무료인가요?

네 — “Active Directory와 Kerberos 통합” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Active Directory와 Kerberos 통합”에서 뭘 배우나요?

Microsoft Active Directory가 Kerberos를 구현하고 Key Distribution Center를 관리하는 방식을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“Active Directory와 Kerberos 통합” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Kerberos 아키텍처와 티켓 흐름
  2. Active Directory와 Kerberos 통합
  3. Kerberos 공격 기법: Kerberoasting과 Golden Ticket
  4. 현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식
← Cryptology Academy(으)로 돌아가기