Интеграция Active Directory и Kerberos
Узнайте, как Microsoft Active Directory реализует Kerberos и управляет Центром распределения ключей.
«Интеграция Active Directory и Kerberos» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
Active Directory в роли KDC
Microsoft Active Directory реализует Kerberos 5 как основной протокол аутентификации. Каждый контроллер домена Windows запускает службу KDC, включающую службу аутентификации и службу выдачи билетов. Имя домена напрямую соответствует имени области Kerberos, а учётные записи домена соответствуют субъектам Kerberos.
Роль контроллера домена как KDC
В домене Active Directory каждый контроллер домена может работать как KDC, а репликация обеспечивает согласованность сведений о субъектах на всех контроллерах домена. Учётная запись krbtgt, хеш пароля которой является главным секретом для шифрования TGT, существует в каждом домене. Её защита критически важна: компрометация позволяет подделывать TGT для любого субъекта.
Долговременные ключи учётных записей пользователей
Когда пользователь задаёт пароль в Active Directory, Windows получает долговременный ключ Kerberos из пароля с помощью функции выработки ключа. Этот ключ хранится в базе данных AD рядом с хешем NTLM. Во время предварительной аутентификации Kerberos клиент доказывает знание этого ключа, не передавая его.
NTLM как резервный механизм предыдущего поколения
NTLM (диспетчер локальной сети NT) — устаревший протокол аутентификации в средах Windows. Windows использует NTLM как резервный вариант, когда Kerberos недоступен: например, при обращении к ресурсу по IP-адресу вместо имени узла, когда целевой компьютер не присоединён к домену или когда имя субъекта службы (SPN) зарегистрировано неправильно.
Имена субъектов служб
Имена субъектов служб (SPN) — это уникальные идентификаторы экземпляров служб в Active Directory. Формат: ServiceClass/FQDN:Port. Например, HTTP/webserver.corp.example.com:443. Kerberos использует SPN, чтобы найти ключ правильной учётной записи службы для шифрования билета службы. Неправильно настроенные или отсутствующие SPN приводят к переходу Kerberos на NTLM.
Согласование SPNEGO в Windows
Windows использует SPNEGO (простой и защищённый механизм согласования GSSAPI) для прозрачного выбора между Kerberos и NTLM. Когда клиент подключается к серверу IIS, сервер объявляет поддержку SPNEGO, клиент сначала пытается использовать Kerberos, а при сбое Kerberos переключается на NTLM. Пользователи не замечают этого согласования.
Групповая политика и параметры Kerberos
Поведение Kerberos в Active Directory настраивается с помощью групповой политики в политике домена по умолчанию. Параметры включают максимальный срок действия билета (по умолчанию 10 часов), максимальный срок действия TGT (по умолчанию 7 дней), максимальное расхождение показаний часов (по умолчанию 5 минут) и принудительное использование предварительной аутентификации. Эти параметры применяются ко всему домену и всем учётным записям.
Вход по смарт-карте с использованием PKINIT
PKINIT (криптография с открытым ключом для первоначальной аутентификации) — это расширение Kerberos, позволяющее использовать сертификаты X.509 (хранящиеся на смарт-картах или виртуальных смарт-картах) для предварительной аутентификации AS-REQ вместо ключа, производного от пароля. Закрытый ключ подписывает AS-REQ, обеспечивая беспарольную аутентификацию Kerberos с аппаратной защитой.
Прокси Kerberos MS-KKDCP
MS-KKDCP (протокол прокси KDC Kerberos Microsoft) позволяет туннелировать трафик аутентификации Kerberos через HTTPS, благодаря чему устройства, присоединённые к домену и находящиеся за пределами корпоративной сети, могут проходить аутентификацию Kerberos без прямого VPN-подключения к контроллеру домена. Это используется в DirectAccess и некоторых сценариях Azure AD.
Azure AD и гибридный Kerberos
Azure AD изначально не поддерживает Kerberos, однако Azure AD Kerberos позволяет управляемым в облаке пользователям получать билеты Kerberos для ресурсов в локальной инфраструктуре. Azure AD Connect Cloud Sync и служба Azure AD Kerberos устраняют этот разрыв, позволяя организациям, ориентированным прежде всего на облако, сохранять доступ к защищённым Kerberos ресурсам в локальной инфраструктуре.
Усиленная защита Kerberos
Усиленная защита Kerberos (FAST — безопасное туннелирование гибкой аутентификации) защищает обмен данными предварительной аутентификации, туннелируя его внутри TGT доверенной учётной записи компьютера. Это предотвращает автономный подбор по словарю для данных AS-REQ, что особенно важно для учётных записей без требований предварительной аутентификации.
Проверка KDC в Active Directory
Что представляет собой учётная запись krbtgt в Active Directory и почему её защита критически важна?
Итоги урока: AD и Kerberos
Active Directory реализует Kerberos 5 на контроллерах домена. Пароли пользователей используются для получения долговременных ключей Kerberos, хранящихся в AD. SPN сопоставляют службы с учётными записями для шифрования билетов. NTLM используется как запасной вариант, когда Kerberos не работает. PKINIT обеспечивает аутентификацию с помощью смарт-карт. Учётная запись krbtgt является корнем доверия домена: её компрометация позволяет подделывать золотые билеты.
Изучай Cryptology Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 67
- Уроки
- 261
Часто задаваемые вопросы
Урок «Интеграция Active Directory и Kerberos» бесплатный?
Да — полный текст урока «Интеграция Active Directory и Kerberos» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Интеграция Active Directory и Kerberos»?
Узнайте, как Microsoft Active Directory реализует Kerberos и управляет Центром распределения ключей. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Интеграция Active Directory и Kerberos»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Архитектура Kerberos и движение билетов
- Интеграция Active Directory и Kerberos
- Методы атак на Kerberos: Kerberoasting и золотой билет
- Современная идентификация: SAML, OIDC и гибридные подходы