KDC Proxy désigne un proxy qui transporte les échanges Kerberos avec un KDC au travers d’HTTPS lorsque l’accès réseau direct au contrôleur de domaine n’est pas disponible.
Définition simple
KDC Proxy désigne un proxy qui transporte les échanges Kerberos avec un KDC au travers d’HTTPS lorsque l’accès réseau direct au contrôleur de domaine n’est pas disponible. Ce terme appartient au vocabulaire Active Directory / Kerberos.
À quoi ça sert ?
Son objectif principal est de permettre une authentification Kerberos dans certains scénarios distants ou segmentés sans exposer directement les ports Kerberos du domaine.
Comment ça fonctionne ?
le client encapsule ses messages Kerberos dans HTTPS vers le service proxy, qui relaie ensuite les requêtes au KDC approprié et renvoie la réponse.
Points clés
- Périmètre : Un proxy qui transporte les échanges Kerberos avec un KDC au travers d’HTTPS lorsque l’accès réseau direct au contrôleur de domaine n’est pas disponible.
- Objectif opérationnel : Permettre une authentification Kerberos dans certains scénarios distants ou segmentés sans exposer directement les ports Kerberos du domaine.
- Mécanisme : le client encapsule ses messages Kerberos dans HTTPS vers le service proxy, qui relaie ensuite les requêtes au KDC approprié et renvoie la réponse.
Points d’attention
Le proxy ne remplace pas la conception globale de connectivité, DNS et confiance Active Directory et doit être déployé avec des certificats et règles d’accès adaptés.
En résumé
KDC Proxy est une notion Active Directory / Kerberos à connaître lorsqu’il faut permettre une authentification Kerberos dans certains scénarios distants ou segmentés sans exposer directement les ports Kerberos du domaine.