KDC Service
adDéfinition
Le KDC (Key Distribution Center) est le service central du protocole d'authentification Kerberos, hébergé sur chaque contrôleur de domaine Active Directory et écoutant par défaut sur le port TCP/UDP 88, chargé de délivrer les tickets d'authentification qui permettent aux utilisateurs et services d'accéder aux ressources du domaine sans transmettre de mot de passe sur le réseau. Le KDC se compose de deux sous-services fonctionnels : l'Authentication Service (AS), qui valide l'identité initiale de l'utilisateur et émet le ticket TGT (Ticket Granting Ticket) chiffré avec le hash du compte KRBTGT, et le Ticket Granting Service (TGS), qui, sur présentation d'un TGT valide, délivre des tickets de service spécifiques à chaque ressource demandée, chiffrés avec le hash du compte de service associé. Toute compromission du hash du compte KRBTGT, qui sert de clé maîtresse au KDC pour signer l'ensemble des TGT du domaine, permet la forge de tickets arbitraires (Golden Ticket) sans limite de durée de validité ni de contrôle par le KDC légitime. La sécurité du KDC repose donc essentiellement sur la protection de ce compte KRBTGT, dont le mot de passe doit être renouvelé régulièrement, ainsi que sur la robustesse des algorithmes de chiffrement autorisés, AES étant recommandé en lieu et place de RC4, historiquement plus faible et encore souvent activé par défaut pour compatibilité descendante.
Composants du KDC
- AS (Authentication Service) : Traite les AS-REQ, émet TGT chiffrés avec hash KRBTGT
- TGS (Ticket Granting Service) : Traite les TGS-REQ avec TGT valide, émet tickets de service
- Port : TCP/UDP 88 (Kerberos)
Sécurité KDC
- KRBTGT hash : Le secret le plus critique du domaine — compromis = Golden Ticket possible
- KDC DoS : Attaque de déni de service forçant fallback NTLM
- PAC Validation : Le KDC valide le PAC des tickets pour détecter les forgeries
Hardening
- Activer PAC Validation sur tous les services (évite Silver Ticket)
- Rotation KRBTGT : minimum annuelle, double rotation après compromission
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h