0Pricing
Cryptology Academy · Aula

Arquitetura do Kerberos e fluxo de tíquetes

Acompanhe o fluxo completo do Kerberos: solicitação AS, emissão do TGT, tíquete de serviço e autenticação mútua.

Arquitetura do Kerberos e fluxo de tíquetes é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Origens do Kerberos

Kerberos foi desenvolvido no MIT como parte do Projeto Athena na década de 1980 para fornecer autenticação de rede segura em um ambiente de computação distribuída. Seu nome vem do cão de três cabeças que guardava o submundo; ele fornece autenticação mútua entre clientes e serviços usando uma terceira parte confiável: o Centro de Distribuição de Chaves.

Componentes do Centro de Distribuição de Chaves

O KDC tem dois componentes lógicos: o Serviço de Autenticação (AS) e o Serviço de Concessão de Tíquetes (TGS). No Microsoft Active Directory, ambos são executados no controlador de domínio. O AS gerencia o login inicial e emite Tíquetes de Concessão de Tíquetes (TGTs). O TGS emite tíquetes de serviço para acessar serviços específicos.

Etapa 1: AS-REQ (autenticação inicial)

O cliente inicia a autenticação enviando um AS-REQ ao Serviço de Autenticação. O Kerberos moderno exige pré-autenticação: o cliente criptografa um carimbo de data e hora com sua chave de longo prazo, derivada da senha, para comprovar que conhece a senha. Isso impede ataques de dicionário off-line contra mensagens AS-REQ não protegidas.

Etapa 2: AS-REP (TGT emitido)

O AS verifica os dados de pré-autenticação e responde com um AS-REP contendo um Tíquete de Concessão de Tíquetes (TGT) criptografado com a chave de longo prazo da conta krbtgt, que o cliente não pode descriptografar, e uma chave de sessão criptografada com a chave de longo prazo do cliente. O cliente descriptografa somente a parte que lhe cabe para obter a chave de sessão do TGS.

Etapa 3: TGS-REQ (solicitação de acesso ao serviço)

Quando deseja acessar um serviço, o cliente envia um TGS-REQ ao Serviço de Concessão de Tíquetes, incluindo o TGT, como prova de identidade, e um autenticador criptografado com a chave de sessão do TGS. O TGS descriptografa o TGT com a chave krbtgt para verificar a identidade do cliente.

Etapa 4: TGS-REP (tíquete de serviço emitido)

O TGS responde com um tíquete de serviço criptografado com a chave de longo prazo do serviço de destino, além de uma nova chave de sessão criptografada para o cliente. O cliente não pode ler o conteúdo do tíquete de serviço, apenas a parte criptografada para ele. Esse tíquete de serviço comprova a identidade do cliente para o serviço.

Etapa 5: AP-REQ (acesso ao serviço)

O cliente envia um AP-REQ ao serviço de destino, incluindo o tíquete de serviço e um novo autenticador criptografado com a chave de sessão do serviço. O serviço descriptografa o tíquete de serviço usando sua própria chave de longo prazo, verifica o autenticador e autentica o cliente. Nenhuma senha é enviada ao serviço.

Domínios Kerberos e confiança entre domínios

Um domínio Kerberos é um domínio administrativo gerenciado por um único KDC. A autenticação entre domínios é estabelecida por meio de chaves entre domínios compartilhadas pelos KDCs de diferentes domínios. Quando um cliente no Domínio A acessa um serviço no Domínio B, o KDC do Domínio A emite um tíquete de encaminhamento que o cliente apresenta ao KDC do Domínio B.

Validade e renovação de tíquetes

Os tíquetes Kerberos têm um período de validade configurado, normalmente de 10 horas para TGTs, após o qual expiram e uma nova autenticação é necessária. Os TGTs também podem ser configurados como renováveis, permitindo que o cliente solicite um novo TGT ao KDC sem inserir novamente as credenciais, até um período máximo de validade renovável.

Chaves de longo prazo vs chaves de sessão

O Kerberos usa dois tipos de chaves. As chaves de longo prazo são derivadas das senhas das contas e usadas somente para criptografar partes das mensagens de autenticação. As chaves de sessão são negociadas novamente para cada troca de autenticação e usadas na sessão de comunicação efetiva. O comprometimento de uma chave de sessão não expõe a chave de longo prazo.

Propriedades de segurança do Kerberos

O Kerberos oferece autenticação mútua, na qual o cliente e o serviço são verificados, proteção contra repetição, por meio de carimbos de data e hora e autenticadores, e sigilo de encaminhamento para sessões individuais. O KDC nunca expõe chaves de longo prazo durante a operação normal. A principal pressuposição de confiança é que o próprio KDC não seja comprometido.

Verificação dos tipos de tíquete Kerberos

Qual é a finalidade de um Tíquete de Concessão de Tíquetes (TGT) no Kerberos?

Recapitulação da lição: fluxo de tíquetes Kerberos

O Kerberos usa um KDC com os componentes AS e TGS. O login produz um TGT (AS-REQ/AS-REP). O acesso a um serviço exige trocar o TGT por um tíquete de serviço (TGS-REQ/TGS-REP). O tíquete de serviço é apresentado ao serviço de destino (AP-REQ). Somente o KDC e os respectivos serviços podem ler os tíquetes. Os domínios permitem autenticação entre domínios por meio da confiança entre eles.

Perguntas Frequentes

A aula “Arquitetura do Kerberos e fluxo de tíquetes” é grátis?

Sim — o texto completo de “Arquitetura do Kerberos e fluxo de tíquetes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Arquitetura do Kerberos e fluxo de tíquetes”?

Acompanhe o fluxo completo do Kerberos: solicitação AS, emissão do TGT, tíquete de serviço e autenticação mútua. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Arquitetura do Kerberos e fluxo de tíquetes”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Arquitetura do Kerberos e fluxo de tíquetes
  2. Integração do Active Directory e do Kerberos
  3. Técnicas de Ataque ao Kerberos: Kerberoasting e Golden Ticket
  4. Identidade Moderna: SAML, OIDC e Abordagens Híbridas
← Voltar para Cryptology Academy