# Qu'est-ce que l'authentification Kerberos ?

> L'authentification Kerberos est un protocole d'authentification réseau à base de tickets dans lequel un centre de distribution de clés (Key Distribution Center, KDC) de confiance aide un client et un service réseau à établir des identifiants authentifiés à durée limitée.

- URL canonique: https://yellowcube.eu/fr/glossary/kerberos-authentication/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il utilise la cryptographie symétrique pour qu'un utilisateur puisse accéder à plusieurs services participants sans envoyer son mot de passe à chacun. Kerberos version 5 est spécifié par l'IETF.

Le client obtient d'abord un ticket d'attribution de tickets (ticket-granting ticket) auprès du service d'authentification du KDC. Il le présente ensuite au service d'attribution de tickets pour obtenir un ticket de service pour un principal de service particulier. Le client présente le ticket de service et un authentificateur nouveau au service, qui peut aussi prouver son identité au client. Tickets et clés de session sont conservés dans un cache d'identifiants jusqu'à leur expiration ou leur suppression.

### Points clés

- **Modèle de confiance:** Définir les royaumes, les principals, les noms de service, les relations inter-royaumes, les KDC et les clés de longue durée ; une erreur de nommage ou de gestion des clés peut rediriger ou casser l'authentification.
- **Protection des tickets:** Utiliser des types de chiffrement actuels et la pré-authentification, restreindre la durée de vie et la délégation des tickets, protéger les keytabs et les caches d'identifiants, et détruire les tickets lorsqu'ils ne sont plus nécessaires.
- **Dépendance opérationnelle:** Maintenir une heure précise, un service KDC résilient, une rotation des clés contrôlée, une administration protégée et des journaux capables de distinguer l'émission de l'usage ultérieur auprès du service.
- **Limite importante:** Kerberos authentifie les principals mais ne décide pas de ce qu'un principal authentifié peut faire. Un KDC, une clé de service, un terminal ou un cache de tickets compromis peut permettre une usurpation ou une réutilisation étendue jusqu'à l'expiration ou le remplacement des identifiants affectés.

### Termes associés

[Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [Active Directory (AD)](<https://yellowcube.eu/fr/glossary/active-directory/>) · [Authentification unique (SSO)](<https://yellowcube.eu/fr/glossary/single-sign-on/>) · [Lightweight Directory Access Protocol (LDAP)](<https://yellowcube.eu/fr/glossary/lightweight-directory-access-protocol/>) · [Identifiants de connexion](<https://yellowcube.eu/fr/glossary/login-credentials/>)

### Sources

[RFC 4120 : The Kerberos Network Authentication Service (V5)](https://datatracker.ietf.org/doc/html/rfc4120) · [Documentation MIT Kerberos](https://web.mit.edu/~kerberos/krb5-latest/doc/index.html) · [MIT Kerberos : types de chiffrement](https://web.mit.edu/kerberos/krb5-latest/doc/admin/enctypes.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

