Es nutzt symmetrische Kryptographie, damit ein Benutzer mehrere beteiligte Dienste erreichen kann, ohne sein Passwort an jeden Dienst zu senden. Kerberos Version 5 ist von der IETF spezifiziert.
Der Client erhält zunächst ein Ticket-Granting-Ticket vom Authentifizierungsdienst des KDC. Er legt dieses Ticket dem Ticket-Granting-Service vor, um ein Dienstticket für einen bestimmten Service Principal zu erhalten. Der Client legt dem Dienst das Dienstticket und einen frischen Authenticator vor; der Dienst kann dem Client ebenfalls seine Identität beweisen. Tickets und Sitzungsschlüssel bleiben in einem Credential Cache, bis sie ablaufen oder entfernt werden.
Wichtigste Punkte
VertrauensmodellRealms, Principals, Dienstnamen, Cross-Realm-Beziehungen, KDCs und Langzeitschlüssel definieren; ein Namens- oder Schlüsselmanagement-Fehler kann Authentifizierung umleiten oder brechen.
Ticket-SchutzAktuelle Verschlüsselungstypen und Pre-Authentication nutzen, Ticket-Lebensdauer und Delegation einschränken, Keytabs und Credential Caches schützen und Tickets vernichten, wenn sie nicht mehr gebraucht werden.
BetriebsabhängigkeitGenaue Zeit, resilienten KDC-Dienst, kontrollierte Schlüsselrotation, geschützte Administration und Logs pflegen, die Ausstellung von späterer Dienstnutzung unterscheiden können.
Wichtige EinschränkungKerberos authentifiziert Principals, entscheidet aber nicht, was ein authentifizierter Principal tun darf. Ein kompromittiertes KDC, ein Dienstschlüssel, ein Endpunkt oder ein Ticket-Cache kann breite Identitätstäuschung oder Wiederverwendung ermöglichen, bis betroffene Credentials ablaufen oder ersetzt werden.