Glossar
Uneingeschränkte Delegierung
Die uneingeschränkte Delegierung erlaubt einem Server, das vollständige Kerberos-TGT jedes Benutzers zwischenzuspeichern – ein lohnendes Ziel für Angreifer.
Die uneingeschränkte Delegierung (Unconstrained Delegation) ist ein veraltetes Kerberos-Delegierungsmodell, das einem vertrauenswürdigen Server erlaubt, sich im Namen jedes Benutzers, der sich bei ihm authentifiziert, gegenüber jeder anderen Ressource der Domäne auszugeben. Dazu bettet der Domänencontroller eine Kopie des Ticket-Granting-Tickets (TGT) des Benutzers in das Dienstticket ein, das diesem Server vorgelegt wird, und der Server speichert es im Arbeitsspeicher zwischen, um es im Namen des Benutzers wiederzuverwenden – ohne jede Einschränkung, gegenüber welchen nachgelagerten Diensten es eingesetzt werden kann.
Das ist relevant, weil die Kompromittierung eines Servers mit uneingeschränkter Delegierung die zwischengespeicherten TGTs aller Benutzer preisgeben kann, die sich bei ihm authentifiziert haben, einschließlich Domänenadministratoren – was einem Angreifer faktisch deren vollständige Anmeldeinformationen in die Hand gibt. Empfohlen wird, die uneingeschränkte Delegierung wo immer möglich durch eingeschränkte oder ressourcenbasierte eingeschränkte Delegierung zu ersetzen, sensible Konten als „Konto ist vertraulich und kann nicht delegiert werden“ (Account is sensitive and cannot be delegated) zu kennzeichnen und Server, die noch so konfiguriert sind, genau zu überwachen.