Používa symetrickú kryptografiu, aby používateľ mohol pristupovať k viacerým participujúcim službám bez poslania svojho hesla každej službe. Kerberos Version 5 je špecifikovaný IETF.
Klient najprv získa ticket-granting ticket od autentifikačnej služby KDC. Potom ho predloží ticket-granting službe na získanie servisného ticketu pre konkrétny servisný princíp. Klient predloží servisný ticket a čerstvý autentifikátor službe, ktorá môže tiež dokázať svoju identitu klientovi. Tickety a session kľúče sú držané v cache poverení do expirácie alebo odstránenia.
Kľúčové body
Model dôveryDefinovať realm, princípy, servisné názvy, vzťahy medzi realmami, KDC a dlhodobé kľúče; chyba v pomenovaní alebo správe kľúčov môže presmerovať alebo poraziť autentifikáciu.
Ochrana ticketovPoužívať aktuálne šifrovacie typy a pre-autentifikáciu, obmedziť životnosť a delegáciu ticketov, chrániť keytaby a cache poverení a ničiť tickety, keď už nie sú potrebné.
Operačná závislosťUdržiavať presný čas, odolnú službu KDC, riadenú rotáciu kľúčov, chránenú administráciu a logy, ktoré dokážu rozlíšiť vydanie od neskoršieho použitia služby.
Dôležité obmedzenieKerberos autentifikuje princípy, ale nerozhoduje, čo autentifikovaný princíp sme robiť. Kompromitované KDC, servisný kľúč, koncový bod alebo cache ticketov môže umožniť široké vydávanie sa za niekoho alebo opätovné použitie, kým dotknuté poverenia neexpirujú alebo nie sú nahradené.