Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

KDC (Key Distribution Center)

ad

Définition

Le KDC (Key Distribution Center) est le composant central du protocole Kerberos, présent sur chaque contrôleur de domaine Active Directory, responsable de l'émission de l'ensemble des tickets nécessaires à l'authentification des utilisateurs et services du domaine. Il se compose de deux sous-services fonctionnellement distincts bien qu'implémentés dans le même processus : le service AS (Authentication Server), chargé de vérifier l'identité initiale d'un client via l'échange de pré-authentification et d'émettre le TGT (Ticket Granting Ticket) correspondant, et le service TGS (Ticket Granting Service), chargé d'échanger un TGT valide contre des tickets de service (TGS) donnant accès à des ressources spécifiques identifiées par leur SPN. Le KDC chiffre et signe l'ensemble des tickets qu'il émet avec les clés dérivées des comptes concernés, la clé du compte KRBTGT jouant un rôle particulier puisqu'elle protège tous les TGT du domaine, quel que soit l'utilisateur authentifié. La compromission de cette clé permet de forger des tickets arbitraires sans jamais solliciter réellement le KDC, technique connue sous le nom de Golden Ticket. Le KDC constitue également la cible d'attaques de déni de service ou de manipulation de la pré-authentification, et son bon fonctionnement dépend étroitement de la synchronisation horaire du domaine, un écart supérieur à cinq minutes par défaut invalidant systématiquement les échanges Kerberos.

Rôle du KDC dans Active Directory

Le KDC s'exécute sur chaque contrôleur de domaine et porte tout le protocole Kerberos, en puisant les clés dans NTDS.dit. Il combine deux services :

  • AS : valide la préauthentification et délivre le TGT, chiffré avec la clé KRBTGT.
  • TGS : contre un TGT valide, émet le ticket de service chiffré avec la clé du compte portant le SPN visé.

Chaque ticket embarque un PAC listant les SID de l'utilisateur : c'est lui qui porte l'autorisation.

Utilisation offensive

  • Golden Ticket : TGT forgé hors ligne avec la clé KRBTGT ; le KDC n'émet rien, donc aucun 4768.
  • Silver Ticket : ticket de service forgé, sans aucun contact avec le DC, donc aucun 4769.
  • Diamond Ticket : TGT légitime déchiffré, modifié puis rechiffré — le 4768 associé paraît normal.
  • Kerberoasting et AS-REP Roasting : abus du service légitime pour casser des empreintes hors ligne.

Détection et supervision

  • 4768 : TGT émis — traquer la préauthentification de type 0 et les durées de vie anormales.
  • 4769 : tickets de service — alerter sur RC4 (0x17) et les rafales de SPN.
  • 4771 : échecs de préauthentification, révélateurs de pulvérisation de mots de passe.
  • Une session 4624/4672 sur un serveur sans 4769 correspondant sur le DC trahit un Silver Ticket.

Contre-mesures et durcissement

  • Rotation KRBTGT deux fois, espacée d'un délai supérieur à la durée de vie maximale des tickets (≈10 h) : l'historique du compte ne retient que deux clés.
  • Suppression de RC4 via msDS-SupportedEncryptionTypes, passage intégral à AES.
  • Protected Users, silos d'authentification, Kerberos Armoring (FAST).
  • Comptes de service en gMSA, administration en tiers, mises à jour de durcissement des signatures PAC.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis