Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Kerberos Policy AD

ad

Définition

La stratégie Kerberos (Kerberos Policy) est un ensemble de paramètres configurables via une GPO liée à la racine du domaine Active Directory, qui régit le comportement du protocole d'authentification Kerberos utilisé par défaut dans l'ensemble de l'environnement Windows. Elle définit notamment la durée de vie maximale d'un ticket TGT (Ticket Granting Ticket, dix heures par défaut), la durée de vie maximale d'un ticket de service (TGS, également dix heures par défaut), la durée maximale de renouvellement d'un ticket (sept jours par défaut), ainsi que la tolérance de décalage d'horloge maximale acceptée entre le client et le contrôleur de domaine pour la validation des tickets, fixée à cinq minutes par défaut afin de limiter les attaques par rejeu. Contrairement à la plupart des GPO qui s'appliquent par unité d'organisation, la stratégie Kerberos ne peut être définie qu'au niveau du domaine, car elle est appliquée uniformément par tous les contrôleurs de domaine émetteurs de tickets. Un allongement excessif de la durée de vie des tickets augmente la fenêtre d'exploitation en cas de vol de ticket (Pass-the-Ticket), tandis qu'une tolérance de décalage horaire trop large facilite certaines attaques de rejeu. Le durcissement de cette stratégie fait partie des recommandations classiques d'audit Active Directory, notamment dans le référentiel ANSSI.

Paramètres Kerberos Policy

  • TGT Lifetime (10h) : Durée de validité du TGT — réduire pour comptes DA
  • Clock Skew (5min) : Tolérance désynchronisation horloge — critique pour Kerberos
  • Renewable Lifetime (7j) : Durée maximale de renouvellement d'un TGT
  • TGS Lifetime (600min/10h) : Durée de validité des tickets de service

Impact sur les attaques

  • Golden Ticket : Durée de vie par défaut 10 ans — modifier le TGT lifetime standard ne l'affecte pas
  • Pass-the-Ticket : Ticket volé valide jusqu'à expiration (10h par défaut)
  • Protected Users Group : Impose TGT lifetime 4h maximum pour les membres

Configuration

  • Default Domain Policy → Security Settings → Account Policies → Kerberos Policy

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis