Terme informatique

KDC

Le service qui délivre les tickets Kerberos dans un domaine Active Directory.

Voir mes favoris

Définition simple

Le service qui délivre les tickets Kerberos dans un domaine Active Directory.

Définition technique

Key Distribution Center fonctionne sur les contrôleurs de domaine et émet notamment TGT et tickets de service.

À quoi cela sert ?

Permettre l’authentification Kerberos sans transmettre constamment le mot de passe.

Exemple concret

Lors d’une ouverture de session, le poste contacte le KDC pour obtenir un TGT.

Problèmes fréquents

  • Heure désynchronisée
  • SPN incorrect
  • Contrôleur de domaine indisponible

Termes associés

Kerberos

À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.

Approfondissement et preuve primaire

Le Key Distribution Center est le rôle logique Kerberos qui émet les tickets d’authentification. Dans Active Directory, il s’appuie sur les contrôleurs de domaine et comprend les fonctions d’Authentication Service et de Ticket Granting Service. Sa disponibilité dépend donc du DNS, de l’heure, des secrets des comptes et de la réplication, pas uniquement de l’ouverture d’un port réseau.

Vérification approfondie

Lors d’un problème Kerberos, vérifier la découverte du domaine par DNS, la synchronisation horaire, le choix du KDC et l’état des tickets présents. Contrôler aussi les SPN lorsqu’un service échoue alors que le logon fonctionne. Un basculement automatique vers NTLM peut masquer le défaut : il faut confirmer le protocole réellement utilisé pendant le test.

Critère de validation

La résolution est validée lorsque l’utilisateur obtient un TGT puis un ticket de service correspondant au SPN attendu, sans erreur de temps, de principal ou de chiffrement. Dans un environnement multi-DC, répéter le test depuis plusieurs sites afin de confirmer que DNS et réplication conduisent vers des KDC cohérents.

Référence primaire : Microsoft — Kerberos authentication overview.

♡ 0