Механизм аутентификации Kerberos/NTLM
Обзор
Протокол Kerberos Kerberos — это протокол аутентификации для клиент-серверных приложений. Для аутентификации клиентам выдаются билеты из Центра распределения ключей Kerberos (KDC). После установления соединения билет Kerberos передается на серверы. Билеты аутентификации Kerberos представляют собой сетевые учетные данные клиента.
Windows Challenge/Response (NTLM) — это протокол аутентификации, используемый в сетях, включающих системы под управлением операционной системы Windows, а также в автономных системах.
Проверка подлинности Windows В зависимости от конфигурации клиента и сервера используется либо протокол аутентификации Kerberos, либо протокол аутентификации NTLM.
Протокол аутентификации NTLM:

- СООБЩЕНИЕ О ПЕРЕГОВОРАХ Определяет сообщение NTLM Negotiate, которое отправляется от клиента к серверу. Это сообщение позволяет клиенту указать серверу поддерживаемые им параметры NTLM.
- CHALLENGE_MESSAGE Определяет сообщение-запрос NTLM, которое отправляется с сервера клиенту и используется сервером для запроса у клиента подтверждения своей личности.
- AUTHENTICATE_MESSAGE Определяет сообщение аутентификации NTLM, которое отправляется клиентом на сервер после обработки сообщения CHALLENGE_MESSAGE клиентом.
Протокол аутентификации Kerberos:

- Сообщение А: Ключ сессии клиента/TGS зашифрован с использованием секретного ключа клиента/пользователя.
- Сообщение B: Билет, выдающий билет (Ticket-Granting-Ticket), зашифрован с использованием секретного ключа TGS.
- Сообщение C: Состоит из TGT из сообщения B и идентификатора запрашиваемой услуги.
- Сообщение D: Аутентификатор зашифрован с использованием ключа сессии Client/TGS.
- Сообщение E: Клиент-серверный билет шифруется с использованием секретного ключа сервиса.
- Сообщение F: Ключ сессии клиент/сервер зашифрован с помощью ключа сессии клиент/TGS.
- Сообщение G: Новый аутентификатор, который включает идентификатор клиента, метку времени и шифруется с помощью ключа сессии клиент/сервер.
- Сообщение H: Отметка времени, найденная в аутентификаторе клиента и зашифрованная с использованием ключа сессии клиент/сервер.
Часто задаваемые вопросы (FAQ)
Дополнительные часто задаваемые вопросы ➔Можно ли использовать существующего пользователя LDAP в качестве субъекта службы Kerberos?
Да, вы можете использовать существующего пользователя LDAP в качестве субъекта службы Kerberos. Однако у этого пользователя должен быть установлен пароль, срок действия которого никогда не истечет. Пожалуйста, убедитесь, что эта учетная запись не используется никаким другим пользователем, поскольку приложение использует эту учетную запись в качестве субъекта службы Kerberos и соответствующий файл keytab для получения билета Kerberos.
Что такое «клиент Kerberos», «сервер Kerberos» и «сервер приложений»?
Вся аутентификация в Kerberos происходит между клиентами и серверами. Поэтому любой субъект, получающий сервисный билет для службы Kerberos, в терминологии Kerberos называется «клиентом Kerberos». Пользователи часто считаются клиентами, но любым субъектом может быть клиент.
Центр распределения ключей, или KDC, обычно называют «сервером Kerberos». KDC реализует как службу аутентификации (AS), так и службу выдачи билетов (TGS). Каждый пароль, связанный с каждым субъектом, хранится в KDC. Поэтому крайне важно, чтобы KDC был максимально безопасным.
Термин «сервер приложений» часто относится к программному обеспечению, использующему Kerberos, которое клиенты применяют для взаимодействия и аутентификации с помощью билетов Kerberos. Примером сервера приложений является демон Telnet Kerberos.
Почему мне предлагается ввести свои учетные данные?
Это происходит, когда для аутентификации используется протокол NTLM вместо Kerberos.
Это может произойти по нескольким причинам:
- Проверьте, используете ли вы для доступа к веб-сайту компьютер, подключенный к домену.
- Убедитесь, что время синхронизировано между LDAP-сервером и веб-сервером.
- Убедитесь, что в настройках вашего браузера и параметрах интернета включена поддержка единого входа Kerberos.
- Если проблема сохраняется, пожалуйста, свяжитесь с нами.
