触发Kerberos服务器下发新ticket granting ticket的两种事件是什么
Kerberos 新TGT发放触发事件及原理
基础原理说明
Kerberos是域环境常用的身份认证协议,票据授予票据(TGT) 是整个协议流程里的核心凭证,负责发TGT的认证服务(AS)和后续换服务票据的票据授予服务(TGS),都是Kerberos服务器(KDC,密钥分发中心)的核心组件:
- 用户接入Kerberos管理的域时,首先需要向AS提交身份信息(比如域账号密码哈希),AS确认身份合法后,会返回两类内容:一类是只有用户本身能解密的会话密钥,另一类就是TGT。TGT本质是AS用自己的私钥加密后的用户身份+有效期信息,普通客户端无法篡改或解密它的内容。
- 后续用户访问域内的共享文件、内部服务等资源时,不需要重复提交密码,只要持有有效TGT向TGS申请对应服务的访问票据即可,大幅降低了密码泄露的风险。
- 出于安全考量,TGT不是永久有效的,默认普通有效期为8~24小时,到期前可申请续约,最大可续约时长通常为7天,具体参数由域管理员自定义配置。
你可以在命令行执行
klist命令查看本地当前缓存的所有Kerberos票据,包括TGT的有效期、所属域等信息。
触发Kerberos服务器发放新TGT的两类事件
- 客户端无有效可用的TGT。常见场景包括用户首次登录当前Kerberos域、用户主动清理了本地缓存的Kerberos票据、用户域账号密码修改导致旧TGT直接失效、管理员主动吊销了用户当前生效的TGT,此时客户端向AS发起认证请求,身份校验通过后AS就会发放新的TGT。
- 原有TGT已超过最大可使用时长,无法继续续约。TGT普通有效期到期后客户端可向AS发起续约请求延长使用时间,但如果已经超过域预设的最大可续约时长,续约请求会被AS直接驳回,此时必须重新提交身份信息走完整认证流程,AS才会发放新的TGT。
内容的提问来源于stack exchange,提问作者user9691506
相关产品推荐
相关产品推荐

