# Mi a Kerberos-hitelesítés?

> A Kerberos-hitelesítés ticketalapú hálózati hitelesítési protokoll, amelyben egy megbízható Key Distribution Center (KDC) segít a kliensnek és a hálózati szolgáltatásnak hitelesített, időkorlátos hitelesítő adatokat létesíteni.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/kerberos-authentication/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Szimmetrikus kriptográfiát használ, hogy a felhasználó több részt vevő szolgáltatáshoz férhessen hozzá a jelszó minden szolgáltatáshoz való elküldése nélkül. A Kerberos 5-ös verzióját az IETF szabványosítja.

A kliens először ticket-granting ticketet szerez a KDC hitelesítési szolgáltatásától. Ezután azt a ticketet a ticket-granting szolgáltatásnak bemutatva szolgáltatásticketet szerez egy adott szolgáltatásprincipalhoz. A kliens a szolgáltatásticketet és egy friss hitelesítőt mutat be a szolgáltatásnak, amely szintén igazolhatja identitását a kliens felé. A ticketeket és a munkamenet-kulcsokat a hitelesítőadat-gyorsítótár tárolja lejáratig vagy eltávolításig.

### Legfontosabb pontok

- **Bizalmi modell:** Definiálni kell a realme-eket, a principalokat, a szolgáltatásneveket, a realmek közötti kapcsolatokat, a KDC-ket és a hosszú távú kulcsokat; a név- vagy kulcskezelési hiba átirányíthatja vagy megszakíthatja a hitelesítést.
- **Ticketvédelem:** Aktuális titkosítási típusok és pre-authentication használata, a ticketélettartam és a delegálás korlátozása, a keytab-fájlok és hitelesítőadat-gyorsítótárak védelme, valamint a már nem szükséges ticketek megsemmisítése.
- **Üzemeltetési függőség:** Pontos idő, reziliens KDC-szolgáltatás, szabályozott kulcsrotáció, védett adminisztráció és olyan naplók fenntartása, amelyek megkülönböztetik a kibocsátást a későbbi szolgáltatás-használattól.
- **Fontos korlát:** A Kerberos principalokat hitelesít, de nem dönti el, hogy a hitelesített principal mit tehet. A kompromittált KDC, szolgáltatáskulcs, végpont vagy ticketgyorsítótár széles körű megszemélyesítést vagy újrafelhasználást tehet lehetővé, amíg az érintett hitelesítő adatok le nem járnak vagy ki nem cserélik őket.

### Kapcsolódó kifejezések

[Hitelesítés](<https://yellowcube.eu/hu/glossary/authentication/>) · [Active Directory (AD)](<https://yellowcube.eu/hu/glossary/active-directory/>) · [Egyszeri bejelentkezés (SSO)](<https://yellowcube.eu/hu/glossary/single-sign-on/>) · [Lightweight Directory Access Protocol (LDAP)](<https://yellowcube.eu/hu/glossary/lightweight-directory-access-protocol/>) · [Bejelentkezési hitelesítő adatok](<https://yellowcube.eu/hu/glossary/login-credentials/>)

### Források

[RFC 4120: The Kerberos Network Authentication Service (V5)](https://datatracker.ietf.org/doc/html/rfc4120) · [MIT Kerberos documentation](https://web.mit.edu/~kerberos/krb5-latest/doc/index.html) · [MIT Kerberos: Encryption types](https://web.mit.edu/kerberos/krb5-latest/doc/admin/enctypes.html)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

