Kerberos Privilege Attribute Certificate (PAC) désigne la structure d’autorisation incluse dans de nombreux tickets Kerberos Microsoft et contenant notamment les informations de groupes et de privilèges de l’utilisateur.
Définition simple
Kerberos Privilege Attribute Certificate (PAC) désigne la structure d’autorisation incluse dans de nombreux tickets Kerberos Microsoft et contenant notamment les informations de groupes et de privilèges de l’utilisateur. Ce terme appartient au vocabulaire Active Directory / Kerberos.
À quoi ça sert ?
Son objectif principal est de fournir aux services Windows les informations d’autorisation nécessaires après l’authentification Kerberos.
Comment ça fonctionne ?
le KDC construit et signe le PAC à partir des données du compte ; le service cible peut ensuite l’utiliser pour construire le jeton d’accès et appliquer ses autorisations.
Points clés
- Périmètre : La structure d’autorisation incluse dans de nombreux tickets Kerberos Microsoft et contenant notamment les informations de groupes et de privilèges de l’utilisateur.
- Objectif opérationnel : Fournir aux services Windows les informations d’autorisation nécessaires après l’authentification Kerberos.
- Mécanisme : le KDC construit et signe le PAC à partir des données du compte ; le service cible peut ensuite l’utiliser pour construire le jeton d’accès et appliquer ses autorisations.
Points d’attention
Les anomalies de validation ou de signature du PAC peuvent provoquer des refus d’accès et constituent aussi un point important dans l’analyse de certaines attaques Kerberos.
En résumé
Kerberos Privilege Attribute Certificate (PAC) est une notion Active Directory / Kerberos à connaître lorsqu’il faut fournir aux services Windows les informations d’autorisation nécessaires après l’authentification Kerberos.