Mécanisme d'authentification Kerberos/NTLM
Marché
Le protocole Kerberos est un protocole d'authentification pour les applications client/serveur. À des fins d'authentification, des tickets sont fournis aux clients par le centre de distribution de clés Kerberos (KDC). Le ticket Kerberos est présenté aux serveurs une fois la connexion établie. Les tickets d'authentification Kerberos représentent les informations d'identification réseau du client.
Défi/Réponse Windows (NTLM) est le protocole d'authentification utilisé sur les réseaux comprenant des systèmes exécutant le système d'exploitation Windows et sur des systèmes autonomes.
Authentification Windows utilise le protocole d'authentification Kerberos ou le protocole d'authentification NTLM, en fonction des configurations client et serveur.
Protocole d'authentification NTLM :

- Le NEGOTIATE_MESSAGE définit un message NTLM Négocier envoyé du client au serveur. Ce message permet au client de spécifier ses options NTLM prises en charge au serveur.
- Le DÉFI_MESSAGE définit un message de défi NTLM qui est envoyé du serveur au client et il est utilisé par le serveur pour défier le client afin de prouver son identité.
- Le AUTHENTICATE_MESSAGE définit un message d'authentification NTLM qui est envoyé du client au serveur après le traitement du CHALLENGE_MESSAGE par le client.
Protocole d'authentification Kerberos :

- Message A : Clé de session client/TGS chiffrée à l'aide de la clé secrète du client/utilisateur.
- Message B : Ticket-Granting-Ticket crypté grâce à la clé secrète du TGS.
- MessageC : Composé du TGT du message B et de l'ID du service demandé.
- Message D : Authentificateur chiffré à l’aide de la clé de session Client/TGS.
- Message E : ticket client-serveur chiffré à l’aide de la clé secrète du service.
- Message F : Clé de session client/serveur chiffrée avec la clé de session client/TGS.
- Message G : un nouvel authentificateur, qui inclut l'ID client, l'horodatage et est crypté à l'aide de la clé de session client/serveur.
- Message H : l'horodatage trouvé dans l'authentificateur du client chiffré à l'aide de la clé de session client/serveur.
FAQ
Plus de FAQ ➔Puis-je utiliser un utilisateur LDAP existant en tant que principal du service Kerberos ?
Oui, vous pouvez utiliser un utilisateur LDAP existant comme principal du service Kerberos. Cependant, cet utilisateur doit disposer d'un mot de passe défini pour ne jamais expirer. Veuillez vous assurer que ce compte n'est utilisé par aucun utilisateur, car l'application utilise ce compte comme principal du service Kerberos et le keytab correspondant pour obtenir un ticket Kerberos.
Qu'est-ce qu'un « client Kerberos », un « serveur Kerberos » et un « serveur d'applications » ?
Toute authentification dans Kerberos se produit entre les clients et les serveurs. Par conséquent, toute entité qui reçoit un ticket de service pour un service Kerberos est appelée « client Kerberos » dans la terminologie Kerberos. Les utilisateurs sont souvent considérés comme des clients, mais n’importe quel mandant peut en être un.
Le Key Distribution Center, ou KDC en abrégé, est généralement appelé « serveur Kerberos ». Le service d'authentification (AS) et le service d'octroi de billets (TGS) sont tous deux mis en œuvre par le KDC. Chaque mot de passe connecté à chaque principal est stocké dans le KDC. Pour cette raison, il est essentiel que le KDC soit aussi sûr que possible.
L'expression « serveur d'applications » fait souvent référence aux logiciels Kerberos que les clients utilisent pour interagir tout en s'authentifiant à l'aide de tickets Kerberos. Un exemple de serveur d'applications est le démon telnet Kerberos.
Pourquoi suis-je invité à saisir mes informations d'identification ?
Cela se produit lorsque le protocole NTLM est utilisé pour l'authentification au lieu de Kerberos.
Cela peut se produire pour plusieurs raisons :
- Vérifiez si vous utilisez une machine jointe à un domaine pour accéder au site Web.
- Assurez-vous que l'heure est synchronisée entre le serveur LDAP et le serveur Web.
- Vérifiez si les paramètres de votre navigateur et les options Internet sont configurés pour Kerberos SSO.
- Si vous rencontrez toujours ce problème, n'hésitez pas à nous contacter.
