Cryptology Academy · Lekcja

Integracja Active Directory i Kerberos

Proszę poznać sposób, w jaki Microsoft Active Directory implementuje Kerberos i zarządza centrum dystrybucji kluczy.

Lekcja 2 z 413 kroki

Integracja Active Directory i Kerberos to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Active Directory jako KDC

Microsoft Active Directory implementuje Kerberos 5 jako podstawowy protokół uwierzytelniania. Każdy kontroler domeny Windows uruchamia usługę KDC, która obejmuje zarówno usługę uwierzytelniania, jak i usługę przyznawania biletów. Nazwa domeny jest bezpośrednio mapowana na nazwę obszaru Kerberos, a konta domenowe odpowiadają podmiotom Kerberos.

Rola KDC kontrolera domeny

W domenie Active Directory każdy kontroler domeny może pełnić rolę KDC, a replikacja zapewnia spójność informacji o podmiotach na wszystkich kontrolerach domeny (DC). Konto krbtgt, którego skrót hasła jest głównym sekretem używanym do szyfrowania TGT, istnieje w każdej domenie. Jego bezpieczeństwo ma kluczowe znaczenie: przejęcie tego konta umożliwia fałszowanie TGT dla dowolnego podmiotu.

Klucze długoterminowe kont użytkowników

Gdy użytkownik ustawia hasło w Active Directory, system Windows wyprowadza z niego klucz długoterminowy Kerberos za pomocą funkcji wyprowadzania klucza. Klucz ten jest przechowywany w bazie danych AD obok skrótu NTLM. Podczas wstępnego uwierzytelniania Kerberos klient dowodzi znajomości tego klucza, nie przesyłając go.

NTLM jako starszy mechanizm awaryjny

NTLM (NT LAN Manager) to starszy protokół uwierzytelniania używany w środowiskach Windows. System Windows przełącza się na NTLM, gdy Kerberos jest niedostępny, na przykład podczas uzyskiwania dostępu do zasobu za pomocą adresu IP zamiast nazwy hosta, gdy element docelowy nie jest przyłączony do domeny lub gdy nazwa podmiotu usługi (SPN) nie została prawidłowo zarejestrowana.

Nazwy podmiotów usług

Nazwy podmiotów usług (SPN) to unikatowe identyfikatory instancji usług w Active Directory. Format: ServiceClass/FQDN:Port. Na przykład HTTP/webserver.corp.example.com:443. Kerberos używa SPN do wyszukania klucza właściwego konta usługi, którym szyfrowany jest bilet usługowy. Nieprawidłowo skonfigurowane lub brakujące SPN powodują przełączenie Kerberos na NTLM.

Negocjowanie SPNEGO w systemie Windows

System Windows używa SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) do przezroczystego negocjowania między Kerberos a NTLM. Gdy klient łączy się z serwerem IIS, serwer ogłasza obsługę SPNEGO, klient najpierw próbuje użyć Kerberos, a w razie niepowodzenia przełącza się na NTLM. Negocjowanie to jest niewidoczne dla użytkowników.

Zasady grupy i ustawienia Kerberos

Działanie Kerberos w Active Directory konfiguruje się za pomocą zasad grupy w zasadach domyślnych domeny. Ustawienia obejmują maksymalny czas życia biletu (domyślnie 10 godzin), maksymalny czas życia TGT (domyślnie 7 dni), maksymalną różnicę czasu między zegarami (domyślnie 5 minut) oraz wymuszanie wstępnego uwierzytelniania. Ustawienia te obowiązują w całej domenie i dotyczą wszystkich kont.

Logowanie za pomocą karty inteligentnej z PKINIT

PKINIT (Public Key Cryptography for Initial Authentication) to rozszerzenie Kerberos umożliwiające używanie certyfikatów X.509 (przechowywanych na kartach inteligentnych lub wirtualnych kartach inteligentnych) do wstępnego uwierzytelniania AS-REQ zamiast klucza wyprowadzonego z hasła. Klucz prywatny podpisuje AS-REQ, umożliwiając bezhasłowe uwierzytelnianie Kerberos wspierane sprzętowo.

Serwer proxy Kerberos MS-KKDCP

MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) umożliwia tunelowanie ruchu uwierzytelniania Kerberos przez HTTPS, dzięki czemu urządzenia przyłączone do domeny i znajdujące się poza siecią firmową mogą uwierzytelniać się za pomocą Kerberos bez bezpośredniego połączenia VPN z kontrolerem domeny. Mechanizm ten jest używany w DirectAccess i niektórych scenariuszach Azure AD.

Azure AD i hybrydowy Kerberos

Azure AD nie obsługuje natywnie protokołu Kerberos, ale Azure AD Kerberos umożliwia użytkownikom zarządzanym w chmurze uzyskiwanie biletów Kerberos do zasobów lokalnych. Usługi Azure AD Connect Cloud Sync i Azure AD Kerberos wypełniają tę lukę, umożliwiając organizacjom stawiającym na chmurę zachowanie dostępu do lokalnych zasobów chronionych protokołem Kerberos.

Kerberos Armoring

Kerberos armoring (FAST — Flexible Authentication Secure Tunneling) chroni wymianę danych podczas wstępnego uwierzytelniania, tunelując ją wewnątrz TGT zaufanego konta komputera. Zapobiega to słownikowym atakom offline na dane AS-REQ, co ma szczególne znaczenie w przypadku kont, które nie wymagają wstępnego uwierzytelniania.

Sprawdzenie KDC usługi Active Directory

Co reprezentuje konto krbtgt w usłudze Active Directory i dlaczego jego zabezpieczenie ma kluczowe znaczenie?

Podsumowanie lekcji: AD i Kerberos

Usługa Active Directory implementuje protokół Kerberos 5 na kontrolerach domeny. Z haseł użytkowników wyprowadzane są długoterminowe klucze Kerberos przechowywane w usłudze AD. Nazwy SPN odwzorowują usługi na konta, aby umożliwić szyfrowanie biletów. Protokół NTLM jest używany jako mechanizm awaryjny, gdy protokół Kerberos zawiedzie. PKINIT umożliwia uwierzytelnianie za pomocą kart inteligentnych. Konto krbtgt jest źródłem zaufania domeny — jego przejęcie umożliwia fałszowanie biletów Golden Ticket.

Bezpłatny start

Ucz się Cryptology Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
67
Lekcje
261

Często zadawane pytania

Czy lekcja „Integracja Active Directory i Kerberos” jest bezpłatna?

Tak — pełny tekst „Integracja Active Directory i Kerberos” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Integracja Active Directory i Kerberos”?

Proszę poznać sposób, w jaki Microsoft Active Directory implementuje Kerberos i zarządza centrum dystrybucji kluczy. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Integracja Active Directory i Kerberos”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Architektura Kerberos i przepływ biletów
  2. Integracja Active Directory i Kerberos
  3. Techniki ataków na Kerberos: Kerberoasting i Golden Ticket
  4. Nowoczesna tożsamość: SAML, OIDC i podejścia hybrydowe
← Powrót do Cryptology Academy