Glosario
Delegación sin restricciones
La delegación sin restricciones permite a un servidor guardar y reutilizar el TGT de Kerberos completo de cualquier usuario, lo que lo convierte en un objetivo valioso.
La delegación sin restricciones es un modelo heredado de delegación de Kerberos que permite a un servidor de confianza suplantar a cualquier usuario que se autentique ante él para acceder a cualquier otro recurso del dominio. Para ello, el controlador de dominio incrusta una copia del vale de concesión de vales (TGT) del usuario dentro del ticket de servicio presentado a ese servidor, y el servidor lo guarda en memoria para reutilizarlo en nombre del usuario, sin ninguna restricción sobre los servicios de destino con los que puede usarse.
Esto es importante porque comprometer un servidor configurado con delegación sin restricciones puede proporcionar los TGT en caché de todos los usuarios que se hayan autenticado en él, incluidos los administradores del dominio, lo que en la práctica entrega al atacante sus credenciales completas. La mitigación recomendada es eliminar la delegación sin restricciones siempre que sea posible en favor de la delegación restringida o la delegación restringida basada en recursos, marcar las cuentas sensibles con la opción "Account is sensitive and cannot be delegated" (la cuenta es importante y no se puede delegar) y supervisar de cerca los servidores que sigan configurados de este modo.
Consulte Delegación en Active Directory.