ケルベロスについて私が完全に理解していないことが3つあります。
ADドメインに新しいサーバーを追加するとします。 KDCはこのサーバーの共有シークレットを作成し、このキーはどのようにしてサーバーに安全に送信されますか?
ADドメインのメンバーであるユーザーがいます。ユーザーは秘密鍵(パスワード)を持っていて、それを変更しています-データベースを更新するためにKDCに安全に渡すにはどうすればよいですか?
各DCはKDCを持つことができます(または必要になる可能性があります)ので、KDCデータベースは各DC間で複製されますか?はいの場合、これはどのように保護されますか?
ADの各プリンシパル(ユーザー、マシン、サービス、信頼オブジェクト)にはパスワードがあり、これらの各オブジェクトには、このパスワードのいくつかの異なるハッシュタイプ(MD4、AES、DESなど)があります。ハッシュされた値は、認証の対称鍵として使用されます。認証は通常、トランスポート暗号化用のセッションキーを生成します。
そう...