Définition simple
Le service qui délivre les tickets Kerberos dans un domaine Active Directory.
Définition technique
Key Distribution Center fonctionne sur les contrôleurs de domaine et émet notamment TGT et tickets de service.
À quoi cela sert ?
Permettre l’authentification Kerberos sans transmettre constamment le mot de passe.
Exemple concret
Lors d’une ouverture de session, le poste contacte le KDC pour obtenir un TGT.
Problèmes fréquents
- Heure désynchronisée
- SPN incorrect
- Contrôleur de domaine indisponible
Termes associés
À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.
Approfondissement et preuve primaire
Le Key Distribution Center est le rôle logique Kerberos qui émet les tickets d’authentification. Dans Active Directory, il s’appuie sur les contrôleurs de domaine et comprend les fonctions d’Authentication Service et de Ticket Granting Service. Sa disponibilité dépend donc du DNS, de l’heure, des secrets des comptes et de la réplication, pas uniquement de l’ouverture d’un port réseau.
Vérification approfondie
Lors d’un problème Kerberos, vérifier la découverte du domaine par DNS, la synchronisation horaire, le choix du KDC et l’état des tickets présents. Contrôler aussi les SPN lorsqu’un service échoue alors que le logon fonctionne. Un basculement automatique vers NTLM peut masquer le défaut : il faut confirmer le protocole réellement utilisé pendant le test.
Critère de validation
La résolution est validée lorsque l’utilisateur obtient un TGT puis un ticket de service correspondant au SPN attendu, sans erreur de temps, de principal ou de chiffrement. Dans un environnement multi-DC, répéter le test depuis plusieurs sites afin de confirmer que DNS et réplication conduisent vers des KDC cohérents.
Référence primaire : Microsoft — Kerberos authentication overview.