Szimmetrikus kriptográfiát használ, hogy a felhasználó több részt vevő szolgáltatáshoz férhessen hozzá a jelszó minden szolgáltatáshoz való elküldése nélkül. A Kerberos 5-ös verzióját az IETF szabványosítja.
A kliens először ticket-granting ticketet szerez a KDC hitelesítési szolgáltatásától. Ezután azt a ticketet a ticket-granting szolgáltatásnak bemutatva szolgáltatásticketet szerez egy adott szolgáltatásprincipalhoz. A kliens a szolgáltatásticketet és egy friss hitelesítőt mutat be a szolgáltatásnak, amely szintén igazolhatja identitását a kliens felé. A ticketeket és a munkamenet-kulcsokat a hitelesítőadat-gyorsítótár tárolja lejáratig vagy eltávolításig.
Legfontosabb pontok
Bizalmi modellDefiniálni kell a realme-eket, a principalokat, a szolgáltatásneveket, a realmek közötti kapcsolatokat, a KDC-ket és a hosszú távú kulcsokat; a név- vagy kulcskezelési hiba átirányíthatja vagy megszakíthatja a hitelesítést.
TicketvédelemAktuális titkosítási típusok és pre-authentication használata, a ticketélettartam és a delegálás korlátozása, a keytab-fájlok és hitelesítőadat-gyorsítótárak védelme, valamint a már nem szükséges ticketek megsemmisítése.
Üzemeltetési függőségPontos idő, reziliens KDC-szolgáltatás, szabályozott kulcsrotáció, védett adminisztráció és olyan naplók fenntartása, amelyek megkülönböztetik a kibocsátást a későbbi szolgáltatás-használattól.
Fontos korlátA Kerberos principalokat hitelesít, de nem dönti el, hogy a hitelesített principal mit tehet. A kompromittált KDC, szolgáltatáskulcs, végpont vagy ticketgyorsítótár széles körű megszemélyesítést vagy újrafelhasználást tehet lehetővé, amíg az érintett hitelesítő adatok le nem járnak vagy ki nem cserélik őket.