Aller au contenu

Kerberos

Kerberos est un protocole d’authentification réseau qui permet à un utilisateur de prouver son identité à plusieurs services sans jamais transmettre son mot de passe sur le réseau, et sans avoir à le ressaisir à chaque service (authentification unique — SSO). C’est le mécanisme d’authentification par défaut d’Active Directory.

  • Le client (l’utilisateur ou une machine).
  • Le KDC (Key Distribution Center), l’autorité de confiance centrale, qui combine deux fonctions :
    • AS (Authentication Server) : vérifie l’identité initiale.
    • TGS (Ticket Granting Service) : délivre des tickets d’accès à des services spécifiques.
  • Le service que le client souhaite finalement utiliser (un serveur de fichiers, une application…).
  1. Le client s’authentifie une fois auprès de l’AS (typiquement à l’ouverture de session) et reçoit un TGT (Ticket Granting Ticket), chiffré, valable plusieurs heures.
  2. Pour accéder à un service, le client présente son TGT au TGS et reçoit en retour un ticket de service, spécifique à ce service précis.
  3. Le client présente ce ticket de service directement au service visé, qui le valide sans avoir besoin de contacter le KDC ni de connaître le mot de passe de l’utilisateur.

Ce mécanisme signifie qu’un mot de passe n’est saisi et vérifié qu’une seule fois ; tous les accès suivants, à tous les services, reposent sur la possession de tickets temporaires plutôt que sur des identifiants réutilisés à chaque fois.

Pourquoi c’est plus robuste qu’un mot de passe envoyé à chaque service

Section intitulée « Pourquoi c’est plus robuste qu’un mot de passe envoyé à chaque service »
  • Un ticket a une durée de vie limitée et est lié à un service précis — un ticket volé a une fenêtre d’exploitation réduite et un usage restreint, contrairement à un mot de passe qui donne un accès total et permanent.
  • Kerberos repose sur une horloge synchronisée entre client, KDC et services (généralement via NTP) : un écart de plus de quelques minutes fait rejeter les tickets, une source classique de pannes d’authentification difficiles à diagnostiquer si elle n’est pas connue.
  • Kerberoasting : demander des tickets de service pour des comptes de service, puis tenter de casser hors ligne le hachage du mot de passe qui les protège — d’où l’importance de mots de passe de compte de service longs et aléatoires.
  • Pass-the-ticket : réutiliser un ticket volé sur la machine d’une victime pour usurper son accès, sans jamais connaître son mot de passe.