Kerberos

termo

segurançaredes

O protocolo de autenticação de rede baseado em tickets por trás do login silencioso corporativo: um Key Distribution Center emite tickets com prazo que os serviços verificam offline, então a senha viaja uma vez no login e nunca mais.

Em ambientes Active Directory o Kerberos é o tecido padrão de autenticação, e produtos de SSO web o aproveitam via SPNEGO para login de desktop sem prompt.

O Kerberos resolveu um problema que à primeira vista parece impossível: autenticar usuários pela rede sem jamais enviar a senha por ela. A resposta são tíquetes. Você se autentica uma vez junto a uma autoridade central, recebe um tíquete com prazo, e apresenta esse tíquete aos serviços, que o validam sem consultar a autoridade a cada requisição.

É por isso que ele sustenta o Active Directory e por que o login único dentro da empresa parece fluido. É também por isso que as falhas de Kerberos são tão características. Como os tíquetes têm prazo e o protocolo compara carimbos de tempo, uma diferença de relógio de poucos minutos quebra a autenticação por completo, e é por isso que membros do domínio sincronizam horário obsessivamente e "confira o relógio" é um primeiro passo de diagnóstico legítimo, não uma piada.

A outra falha característica é de nomes. Tíquetes são emitidos para nomes principais de serviço, então um serviço alcançado por um hostname inesperado, um alias ou um endereço IP pode não ter principal correspondente e cair para algo mais fraco ou falhar. A maior parte da investigação de Kerberos, portanto, é sobre nomes e relógios, não sobre criptografia.

Também conhecido como: Kerberos v5

Todos os verbetes do glossário