Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kerberos to protokół uwierzytelniania używany do weryfikowania tożsamości użytkownika lub hosta. Ten temat zawiera informacje na temat uwierzytelniania Kerberos w systemach Windows Server i Windows.
Systemy operacyjne Windows Server implementują protokół uwierzytelniania Kerberos w wersji 5 i rozszerzenia na potrzeby uwierzytelniania klucza publicznego, transportu danych autoryzacji i delegowania. Klient uwierzytelniania Kerberos jest implementowany jako dostawca obsługi zabezpieczeń (SSP) i można uzyskać do niego dostęp za pośrednictwem interfejsu dostawcy obsługi zabezpieczeń (SSPI). Początkowe uwierzytelnianie użytkownika jest zintegrowane z architekturą logowania jednokrotnego winlogon.
Centrum dystrybucji kluczy Protokołu Kerberos (KDC) jest zintegrowane z innymi usługami zabezpieczeń systemu Windows Server, które działają na kontrolerze domeny. KDC używa bazy danych Active Directory Domain Services domeny jako bazy danych kont zabezpieczeń. Usługi Active Directory Domain Services są wymagane w przypadku domyślnych implementacji protokołu Kerberos w domenie lub lesie.
Jak działa uwierzytelnianie Kerberos
Uwierzytelnianie Kerberos obejmuje trzy strony: klienta działającego dla podmiotu bezpieczeństwa, usługę, do której podmiot chce dotrzeć, oraz Centrum Dystrybucji Kluczy (KDC), któremu obie strony ufają. Zasada bezpieczeństwa to tożsamość, taka jak użytkownik, komputer lub usługa, którą system może uwierzytelnić. W Windows Server KDC działa na każdym kontrolerze domeny i korzysta z bazy danych Active Directory Domain Services domeny jako bazy danych kont.
Po zalogowaniu się użytkownik klient Kerberos kontaktuje się z KDC, aby potwierdzić tożsamość użytkownika i uzyskać ticket granting ticket (TGT). TGT to poświadczenie, które pozwala klientowi żądać dostępu do usług bez konieczności ponownego podawania hasła użytkownika. Klient przechowuje TGT w swojej pamięci podręcznej zgłoszeń i używa go ponownie do momentu wygaśnięcia zgłoszenia.
Aby połączyć się z usługą, klient przedstawia KDC swój bilet TGT i żąda biletu usługi dla tej konkretnej usługi. KDC zwraca zgłoszenie usługi, które klient przekazuje bezpośrednio docelowej usłudze. Ponieważ zgłoszenie już zawiera informacje potrzebne do weryfikacji tożsamości klienta, usługa może uwierzytelnić klienta bez konieczności kontaktowania się z kontrolerem domeny dla każdego połączenia.
Windows Server implementuje branżowy standard protokołu Kerberos w wersji 5, który definiuje Internet Engineering Task Force (IETF). Ta podstawa oparta na standardach pozwala implementacji Windows współpracować z innymi systemami korzystającymi z Kerberosa. Oprócz standardu Windows dodaje rozszerzenia do uwierzytelniania kluczem publicznym, przesyłania danych autoryzacyjnych oraz delegowania. Microsoft dokumentuje te specyficzne dla Windows zachowania w specyfikacji Windows Protocols [MS-KILE]: Kerberos Protocol Extensions, która opisuje, gdzie implementacja Windows rozszerza lub różni się od standardu.
Zastosowania praktyczne
Korzyści wynikające z używania protokołu Kerberos do uwierzytelniania opartego na domenie opisano w poniższych sekcjach.
Uwierzytelnianie delegowane
Usługi działające w systemach operacyjnych Windows mogą personifikować komputer kliencki podczas uzyskiwania dostępu do zasobów w imieniu klienta. W wielu przypadkach usługa może wykonać swoją pracę dla klienta, uzyskując dostęp do zasobów na komputerze lokalnym. Gdy komputer kliencki uwierzytelnia się w usłudze, protokoły NTLM i Kerberos dostarczają informacje o autoryzacji, które usługa potrzebuje, aby lokalnie podszywać się pod komputer kliencki. Jednak niektóre aplikacje rozproszone są zaprojektowane tak, aby usługa frontowa musiała używać tożsamości komputera klienta podczas nawiązywania połączenia z usługami zapleczowymi na innych komputerach. Uwierzytelnianie Kerberos obsługuje mechanizm delegowania, który umożliwia usłudze działanie w imieniu klienta podczas nawiązywania połączenia z innymi usługami.
Logowanie jednokrotne
Korzystanie z uwierzytelniania Kerberos w domenie lub lesie umożliwia użytkownikowi lub usłudze dostęp do zasobów dozwolonych przez administratorów bez wielu żądań poświadczeń. Po początkowym logowaniu do domeny za pośrednictwem usługi logowania Windows, protokół Kerberos zarządza poświadczeniami w całym lesie domen przy każdej próbie uzyskania dostępu do zasobów.
Interoperability
Implementacja protokołu Kerberos V5 firmy Microsoft jest oparta na specyfikacjach zgodnych ze standardami, które są zalecane przez Internet Engineering Task Force (IETF). W związku z tym w systemach operacyjnych Windows protokół Kerberos stanowi podstawę współdziałania z innymi sieciami, w których protokół Kerberos jest używany do uwierzytelniania. Ponadto firma Microsoft publikuje dokumentację protokołów systemu Windows na potrzeby implementowania protokołu Kerberos. Dokumentacja zawiera wymagania techniczne, ograniczenia, zależności i zachowanie protokołu specyficzne dla systemu Windows na potrzeby implementacji protokołu Kerberos przez firmę Microsoft.
Bardziej wydajne uwierzytelnianie na serwerach
Przed użyciem protokołu Kerberos można użyć uwierzytelniania NTLM, które wymaga, aby serwer aplikacji nawiązał połączenie z kontrolerem domeny w celu uwierzytelnienia każdego komputera klienckiego lub usługi. W przypadku protokołu Kerberos bilety sesji odnawialnych zastępują uwierzytelnianie przepustowe. Serwer nie musi łączyć się z kontrolerem domeny, chyba że musi zweryfikować Certyfikat Atrybutu Uprawnień (PAC). Zamiast tego serwer może uwierzytelniać komputer kliencki, sprawdzając poświadczenia przedstawione przez klienta. Komputery klienckie mogą uzyskać poświadczenia dla określonego serwera raz, a następnie ponownie użyć tych poświadczeń w całej sesji logowania sieciowego.
Wzajemne uwierzytelnianie
Korzystając z protokołu Kerberos, strona na każdym końcu połączenia sieciowego może sprawdzić, czy strona na drugim końcu jest jednostką, którą twierdzi. Protokół NTLM nie umożliwia klientom zweryfikowania tożsamości serwera lub umożliwienia jednemu serwerowi zweryfikowania tożsamości innej. Uwierzytelnianie NTLM zostało zaprojektowane dla środowiska sieciowego, w którym zakładano, że serwery są prawdziwe. Protokół Kerberos nie przyjmuje takiego założenia.
Typy szyfrowania
Począwszy od systemu Windows Server 2025, protokół Kerberos nie honoruje już starszego klucza REG_DWORD SupportedEncryptionTypes rejestru znajdującego się w ścieżce HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Lsa\Kerberos\Parameters. Firma Microsoft zaleca zamiast tego używanie zasad grupy. Aby dowiedzieć się więcej na temat ustawień zasad grupy, zobacz Zabezpieczenia sieciowe: Konfigurowanie typów szyfrowania dozwolonych dla protokołu Kerberos.