Kerberos dans Active Directory

Comprendre tickets, SPN, heure et authentification de domaine.

À retenir

  • Le KDC est fourni par le contrôleur de domaine.
  • Le TGT permet ensuite d’obtenir des tickets de service.
  • Les SPN associent un service à un compte ; les doublons provoquent des erreurs.

Commandes

klistAfficher les tickets Kerberos
klist purgeVider le cache de tickets
setspn -L SRVWEBLister les SPN d’un compte
setspn -XRechercher les doublons de SPN

🚨 Réflexe TSSR

  • Identifier précisément l’objet, le serveur et le domaine concernés.
  • Vérifier IP, DNS, heure et connectivité avant toute modification.
  • Reproduire le problème avec une commande de diagnostic.
  • Consulter les journaux d’événements correspondants.
  • Appliquer une correction limitée puis vérifier le résultat.

💡 À retenir

Le KDC est fourni par le contrôleur de domaine.

⚠ Pièges fréquents

Un écart d’heure important ou un SPN incorrect peut faire basculer vers NTLM ou provoquer un échec.

✔ Vérification

setspn -L SRVWEBLister les SPN d’un compte
setspn -XRechercher les doublons de SPN

🎯 Ce que le jury attend

  • Expliquer le rôle du composant.
  • Donner une méthode de diagnostic logique.
  • Utiliser les commandes adaptées.
  • Vérifier avant et après modification.
  • Éviter les droits excessifs et documenter.