Aller au contenu

Glossaire

Délégation non contrainte

La délégation non contrainte permet à un serveur de mettre en cache et de réutiliser le TGT Kerberos complet de tout utilisateur : une cible de grande valeur.

La délégation non contrainte est un modèle de délégation Kerberos hérité qui permet à un serveur approuvé d'emprunter l'identité de tout utilisateur qui s'y authentifie pour accéder à n'importe quelle autre ressource du domaine. Pour ce faire, le contrôleur de domaine intègre une copie du Ticket Granting Ticket (TGT) de l'utilisateur dans le ticket de service présenté à ce serveur, qui le met en cache en mémoire pour le réutiliser au nom de l'utilisateur, sans aucune restriction quant aux services en aval auprès desquels il peut être utilisé.

C'est important, car compromettre un serveur configuré en délégation non contrainte peut livrer les TGT en cache de tous les utilisateurs qui s'y sont authentifiés, administrateurs du domaine compris, ce qui revient à remettre à l'attaquant leurs identifiants complets. La mesure recommandée consiste à éliminer la délégation non contrainte partout où c'est possible au profit de la délégation contrainte ou de la délégation contrainte basée sur les ressources, à marquer les comptes sensibles comme « cannot be delegated » et à surveiller de près les serveurs encore configurés de cette façon.

Voir Délégation dans Active Directory.