Il utilise la cryptographie symétrique pour qu'un utilisateur puisse accéder à plusieurs services participants sans envoyer son mot de passe à chacun. Kerberos version 5 est spécifié par l'IETF.
Le client obtient d'abord un ticket d'attribution de tickets (ticket-granting ticket) auprès du service d'authentification du KDC. Il le présente ensuite au service d'attribution de tickets pour obtenir un ticket de service pour un principal de service particulier. Le client présente le ticket de service et un authentificateur nouveau au service, qui peut aussi prouver son identité au client. Tickets et clés de session sont conservés dans un cache d'identifiants jusqu'à leur expiration ou leur suppression.
Points clés
Modèle de confianceDéfinir les royaumes, les principals, les noms de service, les relations inter-royaumes, les KDC et les clés de longue durée ; une erreur de nommage ou de gestion des clés peut rediriger ou casser l'authentification.
Protection des ticketsUtiliser des types de chiffrement actuels et la pré-authentification, restreindre la durée de vie et la délégation des tickets, protéger les keytabs et les caches d'identifiants, et détruire les tickets lorsqu'ils ne sont plus nécessaires.
Dépendance opérationnelleMaintenir une heure précise, un service KDC résilient, une rotation des clés contrôlée, une administration protégée et des journaux capables de distinguer l'émission de l'usage ultérieur auprès du service.
Limite importanteKerberos authentifie les principals mais ne décide pas de ce qu'un principal authentifié peut faire. Un KDC, une clé de service, un terminal ou un cache de tickets compromis peut permettre une usurpation ou une réutilisation étendue jusqu'à l'expiration ou le remplacement des identifiants affectés.