Cryptology Academy · Ders

Active Directory ve Kerberos Entegrasyonu

Microsoft Active Directory'nin Kerberos'u nasıl uyguladığını ve Anahtar Dağıtım Merkezi'ni nasıl yönettiğini anlayın.

2. ders / 413 adım

Active Directory ve Kerberos Entegrasyonu, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

KDC Olarak Active Directory

Microsoft Active Directory, birincil kimlik doğrulama protokolü olarak Kerberos 5'i uygular. Her Windows etki alanı denetleyicisi, hem Kimlik Doğrulama Hizmeti'ni hem de Bilet Verme Hizmeti'ni içeren KDC hizmetini çalıştırır. Etki alanı adı doğrudan Kerberos bölgesi adına eşlenir ve etki alanı hesapları Kerberos kimliklerine karşılık gelir.

Etki Alanı Denetleyicisinin KDC Rolü

Bir Active Directory etki alanında her etki alanı denetleyicisi KDC olarak görev yapabilir; çoğaltma, tüm etki alanı denetleyicilerindeki kimlik bilgilerinin tutarlı olmasını sağlar. Parola karması TGT şifrelemesinin ana gizli anahtarı olan krbtgt hesabı her etki alanında bulunur. Bu hesabın güvenliği kritik öneme sahiptir: Ele geçirilmesi, herhangi bir kimlik için sahte TGT'ler oluşturulmasına olanak tanır.

Kullanıcı Hesabının Uzun Vadeli Anahtarları

Bir kullanıcı Active Directory parolasını belirlediğinde Windows, bir anahtar türetme işlevi kullanarak paroladan Kerberos uzun vadeli anahtarı türetir. Bu anahtar, NTLM karmasının yanında AD veritabanında saklanır. Kerberos ön kimlik doğrulaması sırasında istemci, bu anahtarı iletmeden anahtarı bildiğini kanıtlar.

Eski Geri Dönüş Mekanizması Olarak NTLM

NTLM (NT LAN Manager), Windows ortamlarındaki eski kimlik doğrulama protokolüdür. Windows, Kerberos kullanılamadığında NTLM'ye geri döner; örneğin bir kaynağa ana bilgisayar adı yerine IP adresiyle erişildiğinde, hedef etki alanına katılmadığında veya hizmet kimliği adı (SPN) doğru şekilde kaydedilmediğinde.

Hizmet Kimliği Adları

Hizmet Kimliği Adları (SPN'ler), Active Directory'deki hizmet örnekleri için benzersiz tanımlayıcılardır. Biçim: ServiceClass/FQDN:Port. Örneğin: HTTP/webserver.corp.example.com:443. Kerberos, hizmet biletini şifrelemek için doğru hizmet hesabı anahtarını aramak üzere SPN'yi kullanır. Yanlış yapılandırılmış veya eksik SPN'ler, Kerberos'un NTLM'ye geri dönmesine neden olur.

Windows SPNEGO Anlaşması

Windows, Kerberos ve NTLM arasında şeffaf biçimde anlaşma yapmak için SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) kullanır. Bir istemci IIS sunucusuna bağlandığında sunucu SPNEGO desteğini duyurur, istemci önce Kerberos'u dener ve Kerberos başarısız olursa NTLM'ye geri döner. Bu anlaşma kullanıcılar tarafından fark edilmez.

Grup İlkesi ve Kerberos Ayarları

Active Directory'deki Kerberos davranışı, Varsayılan Etki Alanı İlkesi'ndeki Grup İlkesi aracılığıyla yapılandırılır. Ayarlar arasında en uzun bilet kullanım ömrü (varsayılan 10 saat), en uzun TGT kullanım ömrü (varsayılan 7 gün), en uzun saat sapması (varsayılan 5 dakika) ve ön kimlik doğrulamanın zorunlu tutulması bulunur. Bu ayarlar etki alanı genelinde tüm hesaplara uygulanır.

PKINIT ile Akıllı Kartla Oturum Açma

PKINIT (İlk Kimlik Doğrulama için Açık Anahtarlı Kriptografi), parola türetilmiş bir anahtar yerine AS-REQ ön kimlik doğrulaması için X.509 sertifikalarının (akıllı kartlarda veya sanal akıllı kartlarda saklanan) kullanılmasına olanak tanıyan bir Kerberos uzantısıdır. Özel anahtar AS-REQ'yi imzalar ve donanım destekli parolasız Kerberos kimlik doğrulamasını mümkün kılar.

MS-KKDCP Kerberos Vekili

MS-KKDCP (Microsoft Kerberos KDC Proxy Protocol), Kerberos kimlik doğrulama trafiğinin HTTPS üzerinden tünellenmesine olanak tanır. Böylece kurum ağı dışındaki etki alanına katılmış cihazlar, etki alanı denetleyicisine doğrudan VPN bağlantısı olmadan Kerberos üzerinden kimlik doğrulayabilir. Bu yöntem DirectAccess ve bazı Azure AD senaryolarında kullanılır.

Azure AD ve Hibrit Kerberos

Azure AD yerel olarak Kerberos çalıştırmaz; ancak Azure AD Kerberos, bulutta yönetilen kullanıcıların şirket içi kaynaklar için Kerberos biletleri edinmesini sağlar. Azure AD Connect Cloud Sync ve Azure AD Kerberos hizmeti bu boşluğu doldurarak bulut öncelikli kuruluşların Kerberos ile korunan şirket içi kaynaklara erişimi sürdürmesine olanak tanır.

Kerberos Zırhlaması

Kerberos zırhlaması (FAST - Esnek Kimlik Doğrulama Güvenli Tünellemesi), ön kimlik doğrulama alışverişini güvenilir bir makine hesabından alınan bir TGT'nin içinde tünelleyerek korur. Bu, AS-REQ verilerine yönelik çevrimdışı sözlük saldırılarını önler; bu özellik özellikle ön kimlik doğrulama gereksinimi olmayan hesaplar için önemlidir.

Active Directory KDC Denetimi

Active Directory'de krbtgt hesabı neyi temsil eder ve güvenliği neden kritik önemdedir?

Ders Özeti: AD ve Kerberos

Active Directory, etki alanı denetleyicilerinde Kerberos 5'i uygular. Kullanıcı parolalarından türetilen Kerberos uzun süreli anahtarları AD'de depolanır. SPN'ler, bilet şifrelemesi için hizmetleri hesaplarla eşler. Kerberos başarısız olduğunda NTLM geri dönüş seçeneği olarak kullanılır. PKINIT, akıllı kartla kimlik doğrulamayı etkinleştirir. krbtgt hesabı, etki alanının güven köküdür: bu hesabın ele geçirilmesi, Altın Bilet sahteciliğini mümkün kılar.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
67
Dersler
261

Sıkça Sorulan Sorular

“Active Directory ve Kerberos Entegrasyonu” dersi ücretsiz mi?

Evet — “Active Directory ve Kerberos Entegrasyonu” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Active Directory ve Kerberos Entegrasyonu” dersinde ne öğreneceğim?

Microsoft Active Directory'nin Kerberos'u nasıl uyguladığını ve Anahtar Dağıtım Merkezi'ni nasıl yönettiğini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Active Directory ve Kerberos Entegrasyonu” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kerberos Mimarisi ve Bilet Akışı
  2. Active Directory ve Kerberos Entegrasyonu
  3. Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet
  4. Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar
← Cryptology Academy Sayfasına Dön