# Was ist Kerberos-Authentifizierung?

> Kerberos-Authentifizierung ist ein ticketbasiertes Netzwerk-Authentifizierungsprotokoll, bei dem ein vertrauenswürdiges Key Distribution Center (KDC) einem Client und einem Netzwerkdienst hilft, authentifizierte, zeitlich begrenzte Credentials zu etablieren.

- Kanonische URL: https://yellowcube.eu/de/glossary/kerberos-authentication/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es nutzt symmetrische Kryptographie, damit ein Benutzer mehrere beteiligte Dienste erreichen kann, ohne sein Passwort an jeden Dienst zu senden. Kerberos Version 5 ist von der IETF spezifiziert.

Der Client erhält zunächst ein Ticket-Granting-Ticket vom Authentifizierungsdienst des KDC. Er legt dieses Ticket dem Ticket-Granting-Service vor, um ein Dienstticket für einen bestimmten Service Principal zu erhalten. Der Client legt dem Dienst das Dienstticket und einen frischen Authenticator vor; der Dienst kann dem Client ebenfalls seine Identität beweisen. Tickets und Sitzungsschlüssel bleiben in einem Credential Cache, bis sie ablaufen oder entfernt werden.

### Wichtigste Punkte

- **Vertrauensmodell:** Realms, Principals, Dienstnamen, Cross-Realm-Beziehungen, KDCs und Langzeitschlüssel definieren; ein Namens- oder Schlüsselmanagement-Fehler kann Authentifizierung umleiten oder brechen.
- **Ticket-Schutz:** Aktuelle Verschlüsselungstypen und Pre-Authentication nutzen, Ticket-Lebensdauer und Delegation einschränken, Keytabs und Credential Caches schützen und Tickets vernichten, wenn sie nicht mehr gebraucht werden.
- **Betriebsabhängigkeit:** Genaue Zeit, resilienten KDC-Dienst, kontrollierte Schlüsselrotation, geschützte Administration und Logs pflegen, die Ausstellung von späterer Dienstnutzung unterscheiden können.
- **Wichtige Einschränkung:** Kerberos authentifiziert Principals, entscheidet aber nicht, was ein authentifizierter Principal tun darf. Ein kompromittiertes KDC, ein Dienstschlüssel, ein Endpunkt oder ein Ticket-Cache kann breite Identitätstäuschung oder Wiederverwendung ermöglichen, bis betroffene Credentials ablaufen oder ersetzt werden.

### Verwandte Begriffe

[Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Active Directory (AD)](<https://yellowcube.eu/de/glossary/active-directory/>) · [Single Sign-On (SSO)](<https://yellowcube.eu/de/glossary/single-sign-on/>) · [Lightweight Directory Access Protocol (LDAP)](<https://yellowcube.eu/de/glossary/lightweight-directory-access-protocol/>) · [Anmeldedaten](<https://yellowcube.eu/de/glossary/login-credentials/>)

### Quellen

[RFC 4120: The Kerberos Network Authentication Service (V5)](https://datatracker.ietf.org/doc/html/rfc4120) · [MIT Kerberos documentation](https://web.mit.edu/~kerberos/krb5-latest/doc/index.html) · [MIT Kerberos: Encryption types](https://web.mit.edu/kerberos/krb5-latest/doc/admin/enctypes.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

