Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

KDC Service

ad

Définition

Le KDC (Key Distribution Center) est le service central du protocole d'authentification Kerberos, hébergé sur chaque contrôleur de domaine Active Directory et écoutant par défaut sur le port TCP/UDP 88, chargé de délivrer les tickets d'authentification qui permettent aux utilisateurs et services d'accéder aux ressources du domaine sans transmettre de mot de passe sur le réseau. Le KDC se compose de deux sous-services fonctionnels : l'Authentication Service (AS), qui valide l'identité initiale de l'utilisateur et émet le ticket TGT (Ticket Granting Ticket) chiffré avec le hash du compte KRBTGT, et le Ticket Granting Service (TGS), qui, sur présentation d'un TGT valide, délivre des tickets de service spécifiques à chaque ressource demandée, chiffrés avec le hash du compte de service associé. Toute compromission du hash du compte KRBTGT, qui sert de clé maîtresse au KDC pour signer l'ensemble des TGT du domaine, permet la forge de tickets arbitraires (Golden Ticket) sans limite de durée de validité ni de contrôle par le KDC légitime. La sécurité du KDC repose donc essentiellement sur la protection de ce compte KRBTGT, dont le mot de passe doit être renouvelé régulièrement, ainsi que sur la robustesse des algorithmes de chiffrement autorisés, AES étant recommandé en lieu et place de RC4, historiquement plus faible et encore souvent activé par défaut pour compatibilité descendante.

Composants du KDC

  • AS (Authentication Service) : Traite les AS-REQ, émet TGT chiffrés avec hash KRBTGT
  • TGS (Ticket Granting Service) : Traite les TGS-REQ avec TGT valide, émet tickets de service
  • Port : TCP/UDP 88 (Kerberos)

Sécurité KDC

  • KRBTGT hash : Le secret le plus critique du domaine — compromis = Golden Ticket possible
  • KDC DoS : Attaque de déni de service forçant fallback NTLM
  • PAC Validation : Le KDC valide le PAC des tickets pour détecter les forgeries

Hardening

  • Activer PAC Validation sur tous les services (évite Silver Ticket)
  • Rotation KRBTGT : minimum annuelle, double rotation après compromission

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis