Integration av Active Directory och Kerberos
Förstå hur Microsoft Active Directory implementerar Kerberos och hanterar Key Distribution Center.
Integration av Active Directory och Kerberos är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.
Active Directory som KDC
Microsoft Active Directory implementerar Kerberos 5 som sitt primära autentiseringsprotokoll. Varje Windows-domänkontrollant kör KDC-tjänsten, som omfattar både Authentication Service och Ticket Granting Service. Domännamnet mappas direkt till Kerberos-realmens namn, och domänkonton motsvarar Kerberos-principaler.
Domänkontrollantens KDC-roll
I en Active Directory-domän kan varje domänkontrollant fungera som en KDC, medan replikering säkerställer konsekvent information om principaler i alla domänkontrollanter. Kontot krbtgt, vars lösenordshash är huvudhemligheten för TGT-kryptering, finns i varje domän. Dess säkerhet är avgörande: en kompromettering gör det möjligt att förfalska TGT:er för vilken principal som helst.
Långtidsnycklar för användarkonton
När en användare anger sitt Active Directory-lösenord härleder Windows en Kerberos-långtidsnyckel från lösenordet med hjälp av en nyckelhärledningsfunktion. Nyckeln lagras i AD-databasen tillsammans med NTLM-hashen. Under Kerberos-förautentiseringen visar klienten att den känner till nyckeln utan att överföra den.
NTLM som äldre reservlösning
NTLM (NT LAN Manager) är det äldre autentiseringsprotokollet i Windows-miljöer. Windows faller tillbaka till NTLM när Kerberos inte är tillgängligt, till exempel vid åtkomst till en resurs via IP-adress i stället för värdnamn, när målet inte är domänanslutet eller när ett service principal name (SPN) inte har registrerats korrekt.
Service Principal Names
Service Principal Names (SPN:er) är unika identifierare för tjänsteinstanser i Active Directory. Format: ServiceClass/FQDN:Port. Exempel: HTTP/webserver.corp.example.com:443. Kerberos använder SPN:t för att slå upp rätt tjänstekontos nyckel för kryptering av tjänstebiljetten. Felkonfigurerade eller saknade SPN:er gör att Kerberos faller tillbaka till NTLM.
Windows SPNEGO-förhandling
Windows använder SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) för att på ett transparent sätt förhandla mellan Kerberos och NTLM. När en klient ansluter till en IIS-server annonserar servern stöd för SPNEGO, klienten försöker med Kerberos först och faller tillbaka till NTLM om Kerberos misslyckas. Förhandlingen är osynlig för användarna.
Group Policy och Kerberos-inställningar
Kerberos beteende i Active Directory konfigureras via Group Policy i Default Domain Policy. Inställningarna omfattar maximal biljettgiltighet (standard 10 timmar), maximal TGT-giltighet (standard 7 dagar), maximal tidsskillnad mellan klockor (standard 5 minuter) och krav på förautentisering. Dessa inställningar gäller i hela domänen för alla konton.
Inloggning med smartkort och PKINIT
PKINIT (Public Key Cryptography for Initial Authentication) är en Kerberos-utvidgning som gör det möjligt att använda X.509-certifikat (lagrade på smartkort eller virtuella smartkort) för AS-REQ-förautentisering i stället för en lösenordshärledd nyckel. Den privata nyckeln signerar AS-REQ och möjliggör lösenordsfri Kerberos-autentisering med hårdvarustöd.
MS-KKDCP Kerberos-proxy
MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol) gör det möjligt att tunnla Kerberos-autentiseringstrafik över HTTPS, så att domänanslutna enheter utanför företagsnätverket kan autentisera sig med Kerberos utan en direkt VPN-anslutning till en domänkontrollant. Detta används i DirectAccess och i vissa Azure AD-scenarier.
Azure AD och Hybrid Kerberos
Azure AD kör inte Kerberos inbyggt, men Azure AD Kerberos gör det möjligt för molnhanterade användare att få Kerberos-biljetter till lokala resurser. Azure AD Connect Cloud Sync och Azure AD Kerberos-tjänsten överbryggar gapet och gör det möjligt för molncentrerade organisationer att behålla åtkomsten till Kerberos-skyddade lokala resurser.
Kerberos-armoring
Kerberos-armoring (FAST – Flexible Authentication Secure Tunneling) skyddar förautentiseringsutbytet genom att tunnla det inuti en TGT från ett betrott maskinkonto. Detta förhindrar offlineordlisteattacker mot AS-REQ-data, vilket är särskilt viktigt för konton utan krav på förautentisering.
Kontrollfråga: Active Directory KDC
Vad representerar kontot krbtgt i Active Directory, och varför är dess säkerhet kritisk?
Lektionssammanfattning: AD och Kerberos
Active Directory implementerar Kerberos 5 på domänkontrollanter. Användarlösenord används för att härleda Kerberos långsiktiga nycklar som lagras i AD. SPN:er kopplar tjänster till konton för biljettkryptering. NTLM används som reservlösning när Kerberos inte fungerar. PKINIT möjliggör autentisering med smartkort. Kontot krbtgt är domänens förtroenderot: om det komprometteras kan angripare förfalska Golden Ticket-biljetter.
Lär dig Cryptology Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 67
- Lektioner
- 261
Vanliga frågor
Är lektionen ”Integration av Active Directory och Kerberos” gratis?
Ja – hela texten till ”Integration av Active Directory och Kerberos” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Integration av Active Directory och Kerberos”?
Förstå hur Microsoft Active Directory implementerar Kerberos och hanterar Key Distribution Center. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?
Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Integration av Active Directory och Kerberos”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?
Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Kerberos-arkitektur och biljettflöde
- Integration av Active Directory och Kerberos
- Kerberos-angreppstekniker: Kerberoasting och Golden Ticket
- Modern identitet: SAML, OIDC och hybridmetoder