KDC (Key Distribution Center)
adDéfinition
Le KDC (Key Distribution Center) est le composant central du protocole Kerberos, présent sur chaque contrôleur de domaine Active Directory, responsable de l'émission de l'ensemble des tickets nécessaires à l'authentification des utilisateurs et services du domaine. Il se compose de deux sous-services fonctionnellement distincts bien qu'implémentés dans le même processus : le service AS (Authentication Server), chargé de vérifier l'identité initiale d'un client via l'échange de pré-authentification et d'émettre le TGT (Ticket Granting Ticket) correspondant, et le service TGS (Ticket Granting Service), chargé d'échanger un TGT valide contre des tickets de service (TGS) donnant accès à des ressources spécifiques identifiées par leur SPN. Le KDC chiffre et signe l'ensemble des tickets qu'il émet avec les clés dérivées des comptes concernés, la clé du compte KRBTGT jouant un rôle particulier puisqu'elle protège tous les TGT du domaine, quel que soit l'utilisateur authentifié. La compromission de cette clé permet de forger des tickets arbitraires sans jamais solliciter réellement le KDC, technique connue sous le nom de Golden Ticket. Le KDC constitue également la cible d'attaques de déni de service ou de manipulation de la pré-authentification, et son bon fonctionnement dépend étroitement de la synchronisation horaire du domaine, un écart supérieur à cinq minutes par défaut invalidant systématiquement les échanges Kerberos.
Rôle du KDC dans Active Directory
Le KDC s'exécute sur chaque contrôleur de domaine et porte tout le protocole Kerberos, en puisant les clés dans NTDS.dit. Il combine deux services :
- AS : valide la préauthentification et délivre le TGT, chiffré avec la clé KRBTGT.
- TGS : contre un TGT valide, émet le ticket de service chiffré avec la clé du compte portant le SPN visé.
Chaque ticket embarque un PAC listant les SID de l'utilisateur : c'est lui qui porte l'autorisation.
Utilisation offensive
- Golden Ticket : TGT forgé hors ligne avec la clé KRBTGT ; le KDC n'émet rien, donc aucun 4768.
- Silver Ticket : ticket de service forgé, sans aucun contact avec le DC, donc aucun 4769.
- Diamond Ticket : TGT légitime déchiffré, modifié puis rechiffré — le 4768 associé paraît normal.
- Kerberoasting et AS-REP Roasting : abus du service légitime pour casser des empreintes hors ligne.
Détection et supervision
- 4768 : TGT émis — traquer la préauthentification de type 0 et les durées de vie anormales.
- 4769 : tickets de service — alerter sur RC4 (0x17) et les rafales de SPN.
- 4771 : échecs de préauthentification, révélateurs de pulvérisation de mots de passe.
- Une session 4624/4672 sur un serveur sans 4769 correspondant sur le DC trahit un Silver Ticket.
Contre-mesures et durcissement
- Rotation KRBTGT deux fois, espacée d'un délai supérieur à la durée de vie maximale des tickets (≈10 h) : l'historique du compte ne retient que deux clés.
- Suppression de RC4 via msDS-SupportedEncryptionTypes, passage intégral à AES.
- Protected Users, silos d'authentification, Kerberos Armoring (FAST).
- Comptes de service en gMSA, administration en tiers, mises à jour de durcissement des signatures PAC.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h