Какие основные виды билетов используются в Kerberos Active Directory?

TGT нужен для получения сервисных билетов, а Service Ticket предъявляется службе. Разница билета, ключа сеанса и аутентификатора.

Короткий ответ

Что ответить на собеседовании

Основные роли билетов — TGT и Service Ticket. TGT предъявляют службе выдачи билетов, чтобы получить билет к нужному сервису; Service Ticket предъявляют этому сервису. Клиент также доказывает владение ключом сеанса аутентификатором. Билет подтверждает аутентификационный контекст, но не отменяет проверку прав на ресурс.

Подробный разбор

Ответ с пояснениями

В типичной последовательности входа используются два основных вида билетов.

Ticket Granting Ticket, TGT. Клиент получает его в AS-обмене. В домене AD билет защищён ключом службы выдачи билетов, связанным с KRBTGT. Клиент не расшифровывает сам TGT своим паролем: отдельная защищённая часть ответа сообщает ему нужный ключ сеанса.

Service Ticket, ST. Используя TGT и аутентификатор, клиент обращается к TGS за билетом к определённой службе. Билет защищён ключом этой службы; клиент получает материал для сеанса с ней и затем предъявляет билет сервису.

Пример последовательности: вход пользователя → TGT → запрос билета к файловому сервису → обращение к нему. Повторно вводить пароль при каждом таком запросе обычно не требуется. Роль Kerberos и KDC в Windows описана в обзоре Microsoft.

Билет не следует смешивать с аутентификатором: последний помогает доказать знание ключа сеанса и свежесть обращения. Срок жизни и возможность продления — свойства билета. Делегирование и междоменная работа добавляют сценарии и флаги, а не превращают любой флаг в самостоятельный основной вид билета.

Наконец, успешная аутентификация не выдаёт все права: ресурс по-прежнему проверяет авторизацию.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку