Integração do Active Directory e do Kerberos
Compreenda como o Microsoft Active Directory implementa o Kerberos e gerencia o Centro de Distribuição de Chaves.
Integração do Active Directory e do Kerberos é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
Active Directory como KDC
O Microsoft Active Directory implementa o Kerberos 5 como seu protocolo de autenticação principal. Cada controlador de domínio do Windows executa o serviço KDC, que inclui o Serviço de Autenticação e o Serviço de Concessão de Tíquetes. O nome do domínio é associado diretamente ao nome do domínio Kerberos, e as contas de domínio correspondem a identidades Kerberos.
Função do KDC no controlador de domínio
Em um domínio do Active Directory, todo controlador de domínio pode atuar como um KDC, com a replicação garantindo informações consistentes sobre as identidades em todos os controladores. A conta krbtgt, cujo hash da senha é o segredo mestre para a criptografia de TGTs, existe em todos os domínios. Sua segurança é crítica: o comprometimento dela permite forjar TGTs para qualquer identidade.
Chaves de longo prazo das contas de usuário
Quando um usuário define sua senha do Active Directory, o Windows deriva uma chave de longo prazo do Kerberos a partir da senha usando uma função de derivação de chaves. Essa chave é armazenada no banco de dados do AD junto com o hash NTLM. Durante a pré-autenticação Kerberos, o cliente demonstra conhecer essa chave sem transmiti-la.
NTLM como alternativa legada
NTLM (NT LAN Manager) é o protocolo de autenticação legado em ambientes Windows. O Windows recorre ao NTLM quando o Kerberos não está disponível, por exemplo, ao acessar um recurso por endereço IP em vez de nome de host, quando o destino não está associado ao domínio ou quando um nome de entidade de serviço (SPN) não está registrado corretamente.
Nomes de entidades de serviço
Os nomes de entidades de serviço (SPNs) são identificadores exclusivos de instâncias de serviço no Active Directory. Formato: ServiceClass/FQDN:Port. Por exemplo, HTTP/webserver.corp.example.com:443. O Kerberos usa o SPN para localizar a chave da conta de serviço correta e criptografar o tíquete de serviço. SPNs configurados incorretamente ou ausentes fazem o Kerberos recorrer ao NTLM.
Negociação SPNEGO do Windows
O Windows usa SPNEGO (Mecanismo de Negociação GSSAPI Simples e Protegido) para negociar de forma transparente entre Kerberos e NTLM. Quando um cliente se conecta a um servidor IIS, o servidor anuncia suporte a SPNEGO, o cliente tenta Kerberos primeiro e recorre ao NTLM se o Kerberos falhar. Essa negociação é invisível para os usuários.
Política de Grupo e configurações do Kerberos
O comportamento do Kerberos no Active Directory é configurado pela Política de Grupo na Política de Domínio Padrão. As configurações incluem a validade máxima do tíquete (padrão de 10 horas), a validade máxima do TGT (padrão de 7 dias), a diferença máxima de relógio (padrão de 5 minutos) e a exigência de pré-autenticação. Essas configurações aplicam-se em todo o domínio a todas as contas.
Login com cartão inteligente usando PKINIT
PKINIT (Criptografia de Chave Pública para Autenticação Inicial) é uma extensão do Kerberos que permite usar certificados X.509, armazenados em cartões inteligentes ou cartões inteligentes virtuais, para a pré-autenticação AS-REQ em vez de uma chave derivada de senha. A chave privada assina o AS-REQ, possibilitando a autenticação Kerberos sem senha respaldada por hardware.
Proxy Kerberos MS-KKDCP
MS-KKDCP (Protocolo de Proxy KDC do Kerberos da Microsoft) permite que o tráfego de autenticação Kerberos seja encapsulado em HTTPS, possibilitando que dispositivos associados ao domínio fora da rede corporativa se autentiquem via Kerberos sem uma conexão VPN direta a um controlador de domínio. Isso é usado no DirectAccess e em alguns cenários do Azure AD.
Azure AD e Kerberos híbrido
O Azure AD não executa Kerberos nativamente, mas o Azure AD Kerberos permite que usuários gerenciados na nuvem obtenham tíquetes Kerberos para recursos locais. O Azure AD Connect Cloud Sync e o serviço Azure AD Kerberos fazem a ponte entre os ambientes, permitindo que organizações que priorizam a nuvem mantenham o acesso a recursos locais protegidos pelo Kerberos.
Blindagem do Kerberos
A blindagem do Kerberos (FAST — Tunelamento seguro e flexível da autenticação) protege a troca de pré-autenticação ao encapsulá-la em um TGT de uma conta de computador confiável. Isso impede ataques de dicionário offline contra os dados AS-REQ, o que é particularmente importante para contas sem requisitos de pré-autenticação.
Verificação do KDC do Active Directory
No Active Directory, o que a conta krbtgt representa e por que sua segurança é crítica?
Recapitulação da lição: AD e Kerberos
O Active Directory implementa o Kerberos 5 nos controladores de domínio. As senhas dos usuários dão origem às chaves de longo prazo do Kerberos armazenadas no AD. Os SPNs associam serviços a contas para a criptografia de tíquetes. O NTLM é a alternativa de reserva quando o Kerberos falha. O PKINIT permite a autenticação com cartão inteligente. A conta krbtgt é a raiz de confiança do domínio: seu comprometimento permite falsificar tíquetes dourados.
Aprenda Cryptology Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 67
- Aulas
- 261
Perguntas Frequentes
A aula “Integração do Active Directory e do Kerberos” é grátis?
Sim — o texto completo de “Integração do Active Directory e do Kerberos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Integração do Active Directory e do Kerberos”?
Compreenda como o Microsoft Active Directory implementa o Kerberos e gerencia o Centro de Distribuição de Chaves. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Integração do Active Directory e do Kerberos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Arquitetura do Kerberos e fluxo de tíquetes
- Integração do Active Directory e do Kerberos
- Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket
- Identidade Moderna: SAML, OIDC e Abordagens Híbridas