Cryptology Academy · Lektion

Integration av Active Directory och Kerberos

Förstå hur Microsoft Active Directory implementerar Kerberos och hanterar Key Distribution Center.

Lektion 2 av 413 steg

Integration av Active Directory och Kerberos är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Active Directory som KDC

Microsoft Active Directory implementerar Kerberos 5 som sitt primära autentiseringsprotokoll. Varje Windows-domänkontrollant kör KDC-tjänsten, som omfattar både Authentication Service och Ticket Granting Service. Domännamnet mappas direkt till Kerberos-realmens namn, och domänkonton motsvarar Kerberos-principaler.

Domänkontrollantens KDC-roll

I en Active Directory-domän kan varje domänkontrollant fungera som en KDC, medan replikering säkerställer konsekvent information om principaler i alla domänkontrollanter. Kontot krbtgt, vars lösenordshash är huvudhemligheten för TGT-kryptering, finns i varje domän. Dess säkerhet är avgörande: en kompromettering gör det möjligt att förfalska TGT:er för vilken principal som helst.

Långtidsnycklar för användarkonton

När en användare anger sitt Active Directory-lösenord härleder Windows en Kerberos-långtidsnyckel från lösenordet med hjälp av en nyckelhärledningsfunktion. Nyckeln lagras i AD-databasen tillsammans med NTLM-hashen. Under Kerberos-förautentiseringen visar klienten att den känner till nyckeln utan att överföra den.

NTLM som äldre reservlösning

NTLM (NT LAN Manager) är det äldre autentiseringsprotokollet i Windows-miljöer. Windows faller tillbaka till NTLM när Kerberos inte är tillgängligt, till exempel vid åtkomst till en resurs via IP-adress i stället för värdnamn, när målet inte är domänanslutet eller när ett service principal name (SPN) inte har registrerats korrekt.

Service Principal Names

Service Principal Names (SPN:er) är unika identifierare för tjänsteinstanser i Active Directory. Format: ServiceClass/FQDN:Port. Exempel: HTTP/webserver.corp.example.com:443. Kerberos använder SPN:t för att slå upp rätt tjänstekontos nyckel för kryptering av tjänstebiljetten. Felkonfigurerade eller saknade SPN:er gör att Kerberos faller tillbaka till NTLM.

Windows SPNEGO-förhandling

Windows använder SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) för att på ett transparent sätt förhandla mellan Kerberos och NTLM. När en klient ansluter till en IIS-server annonserar servern stöd för SPNEGO, klienten försöker med Kerberos först och faller tillbaka till NTLM om Kerberos misslyckas. Förhandlingen är osynlig för användarna.

Group Policy och Kerberos-inställningar

Kerberos beteende i Active Directory konfigureras via Group Policy i Default Domain Policy. Inställningarna omfattar maximal biljettgiltighet (standard 10 timmar), maximal TGT-giltighet (standard 7 dagar), maximal tidsskillnad mellan klockor (standard 5 minuter) och krav på förautentisering. Dessa inställningar gäller i hela domänen för alla konton.

Inloggning med smartkort och PKINIT

PKINIT (Public Key Cryptography for Initial Authentication) är en Kerberos-utvidgning som gör det möjligt att använda X.509-certifikat (lagrade på smartkort eller virtuella smartkort) för AS-REQ-förautentisering i stället för en lösenordshärledd nyckel. Den privata nyckeln signerar AS-REQ och möjliggör lösenordsfri Kerberos-autentisering med hårdvarustöd.

MS-KKDCP Kerberos-proxy

MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) gör det möjligt att tunnla Kerberos-autentiseringstrafik över HTTPS, så att domänanslutna enheter utanför företagsnätverket kan autentisera sig med Kerberos utan en direkt VPN-anslutning till en domänkontrollant. Detta används i DirectAccess och i vissa Azure AD-scenarier.

Azure AD och Hybrid Kerberos

Azure AD kör inte Kerberos inbyggt, men Azure AD Kerberos gör det möjligt för molnhanterade användare att få Kerberos-biljetter till lokala resurser. Azure AD Connect Cloud Sync och Azure AD Kerberos-tjänsten överbryggar gapet och gör det möjligt för molncentrerade organisationer att behålla åtkomsten till Kerberos-skyddade lokala resurser.

Kerberos-armoring

Kerberos-armoring (FAST – Flexible Authentication Secure Tunneling) skyddar förautentiseringsutbytet genom att tunnla det inuti en TGT från ett betrott maskinkonto. Detta förhindrar offlineordlisteattacker mot AS-REQ-data, vilket är särskilt viktigt för konton utan krav på förautentisering.

Kontrollfråga: Active Directory KDC

Vad representerar kontot krbtgt i Active Directory, och varför är dess säkerhet kritisk?

Lektionssammanfattning: AD och Kerberos

Active Directory implementerar Kerberos 5 på domänkontrollanter. Användarlösenord används för att härleda Kerberos långsiktiga nycklar som lagras i AD. SPN:er kopplar tjänster till konton för biljettkryptering. NTLM används som reservlösning när Kerberos inte fungerar. PKINIT möjliggör autentisering med smartkort. Kontot krbtgt är domänens förtroenderot: om det komprometteras kan angripare förfalska Golden Ticket-biljetter.

Gratis att börja

Lär dig Cryptology Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
67
Lektioner
261

Vanliga frågor

Är lektionen ”Integration av Active Directory och Kerberos” gratis?

Ja – hela texten till ”Integration av Active Directory och Kerberos” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Integration av Active Directory och Kerberos”?

Förstå hur Microsoft Active Directory implementerar Kerberos och hanterar Key Distribution Center. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?

Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Integration av Active Directory och Kerberos”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?

Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Kerberos-arkitektur och biljettflöde
  2. Integration av Active Directory och Kerberos
  3. Kerberos-angreppstekniker: Kerberoasting och Golden Ticket
  4. Modern identitet: SAML, OIDC och hybridmetoder
← Tillbaka till Cryptology Academy