Mecanismo de autenticação Kerberos/NTLM
Visão geral
O protocolo Kerberos é um protocolo de autenticação para aplicações cliente/servidor. Para fins de autenticação, os tickets são fornecidos aos clientes pelo Centro de Distribuição de Chaves (KDC) do Kerberos. O ticket do Kerberos é apresentado aos servidores após o estabelecimento da conexão. Os tickets de autenticação do Kerberos representam as credenciais de rede do cliente.
Desafio/Resposta do Windows (NTLM) é o protocolo de autenticação usado em redes que incluem sistemas que executam o sistema operacional Windows e em sistemas autônomos.
Autenticação do Windows usa o protocolo de autenticação Kerberos ou o protocolo de autenticação NTLM, dependendo das configurações do cliente e do servidor.
Protocolo de autenticação NTLM:

- O NEGOCIAR_MENSAGEM define uma mensagem de Negociação NTLM enviada do cliente para o servidor. Essa mensagem permite que o cliente especifique suas opções NTLM suportadas para o servidor.
- O MENSAGEM_DE_DESAFIO define uma mensagem de desafio NTLM que é enviada do servidor para o cliente e é usada pelo servidor para desafiar o cliente a provar sua identidade.
- O MENSAGEM_AUTENTICADA define uma mensagem de autenticação NTLM que é enviada do cliente para o servidor depois que o CHALLENGE_MESSAGE é processado pelo cliente.
Protocolo de autenticação Kerberos:

- Mensagem A: Chave de sessão cliente/TGS criptografada usando a chave secreta do cliente/usuário.
- Mensagem B: Ticket-Granting-Ticket criptografado usando a chave secreta do TGS.
- Mensagem C: Composto pelo TGT da mensagem B e pelo ID do serviço solicitado.
- Mensagem D: Autenticador criptografado usando a chave de sessão do cliente/TGS.
- Mensagem E: ticket cliente-servidor criptografado usando a chave secreta do serviço.
- Mensagem F: Chave de sessão cliente/servidor criptografada com a chave de sessão cliente/TGS.
- Mensagem G: um novo autenticador, que inclui o ID do cliente, registro de data e hora e é criptografado usando a chave de sessão cliente/servidor.
- Mensagem H: o registro de data e hora encontrado no Autenticador do cliente criptografado usando a Chave de Sessão Cliente/Servidor.
Perguntas Frequentes
Mais perguntas frequentes ➔Posso usar um usuário LDAP existente como principal do serviço Kerberos?
Sim, você pode usar um usuário LDAP existente como principal do serviço Kerberos. No entanto, esse usuário deve ter uma senha definida para nunca expirar. Certifique-se de que essa conta não seja usada por nenhum usuário, pois o aplicativo a utiliza como principal do serviço Kerberos e o keytab correspondente para obter um tíquete Kerberos.
O que é um "cliente Kerberos", "servidor Kerberos" e "servidor de aplicativos"?
Toda a autenticação no Kerberos ocorre entre clientes e servidores. Portanto, qualquer entidade que receba um tíquete de serviço para um serviço Kerberos é chamada de "cliente Kerberos" na terminologia Kerberos. Usuários são frequentemente considerados clientes, mas qualquer entidade principal pode ser um.
O Centro de Distribuição de Chaves, ou KDC, é normalmente chamado de "servidor Kerberos". Tanto o Serviço de Autenticação (AS) quanto o Serviço de Concessão de Tíquetes (TGS) são implementados pelo KDC. Todas as senhas conectadas a cada entidade principal são armazenadas no KDC. Por isso, é essencial que o KDC seja o mais seguro possível.
O termo "servidor de aplicações" geralmente se refere a softwares Kerberizados que os clientes usam para interagir durante a autenticação usando tickets Kerberos. Um exemplo de servidor de aplicações é o daemon telnet Kerberos.
Por que estou recebendo uma solicitação para inserir minhas credenciais?
Isso acontece quando o protocolo NTLM é usado para autenticação em vez do Kerberos.
Isso pode ocorrer por vários motivos:
- Verifique se você está usando uma máquina associada a um domínio para acessar o site.
- Certifique-se de que o horário esteja sincronizado entre o servidor LDAP e o servidor web.
- Confirme se as configurações do seu navegador e as opções da Internet estão configuradas para o Kerberos SSO.
- Se você ainda estiver enfrentando esse problema, sinta-se à vontade para entrar em contato conosco.
