Kerberos Policy AD
adDéfinition
La stratégie Kerberos (Kerberos Policy) est un ensemble de paramètres configurables via une GPO liée à la racine du domaine Active Directory, qui régit le comportement du protocole d'authentification Kerberos utilisé par défaut dans l'ensemble de l'environnement Windows. Elle définit notamment la durée de vie maximale d'un ticket TGT (Ticket Granting Ticket, dix heures par défaut), la durée de vie maximale d'un ticket de service (TGS, également dix heures par défaut), la durée maximale de renouvellement d'un ticket (sept jours par défaut), ainsi que la tolérance de décalage d'horloge maximale acceptée entre le client et le contrôleur de domaine pour la validation des tickets, fixée à cinq minutes par défaut afin de limiter les attaques par rejeu. Contrairement à la plupart des GPO qui s'appliquent par unité d'organisation, la stratégie Kerberos ne peut être définie qu'au niveau du domaine, car elle est appliquée uniformément par tous les contrôleurs de domaine émetteurs de tickets. Un allongement excessif de la durée de vie des tickets augmente la fenêtre d'exploitation en cas de vol de ticket (Pass-the-Ticket), tandis qu'une tolérance de décalage horaire trop large facilite certaines attaques de rejeu. Le durcissement de cette stratégie fait partie des recommandations classiques d'audit Active Directory, notamment dans le référentiel ANSSI.
Paramètres Kerberos Policy
- TGT Lifetime (10h) : Durée de validité du TGT — réduire pour comptes DA
- Clock Skew (5min) : Tolérance désynchronisation horloge — critique pour Kerberos
- Renewable Lifetime (7j) : Durée maximale de renouvellement d'un TGT
- TGS Lifetime (600min/10h) : Durée de validité des tickets de service
Impact sur les attaques
- Golden Ticket : Durée de vie par défaut 10 ans — modifier le TGT lifetime standard ne l'affecte pas
- Pass-the-Ticket : Ticket volé valide jusqu'à expiration (10h par défaut)
- Protected Users Group : Impose TGT lifetime 4h maximum pour les membres
Configuration
- Default Domain Policy → Security Settings → Account Policies → Kerberos Policy
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h