Questão nº 25

Questão de Tecnologia da Informação · FCC TRT20 2024 (nº 25)

FCC2024Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

No ambiente Windows Server 2019, instalado e funcionando em condições ideais, no Active Directory, as contas locais padrão do container Usuários incluem: Administrador, Convidado e KRBTGT. A conta KRBTGT

Resposta comentada

Gabarito Alternativa A

A conta KRBTGT é uma conta de usuário especial no Active Directory que atua como a identidade criptográfica do serviço Kerberos, essencial para a autenticação de usuários e serviços em um domínio Windows. Ela possui uma senha secreta que é usada para gerar e validar os "bilhetes" (TGTs) que permitem aos usuários acessar recursos na rede.

  • Conceito-chave: A conta KRBTGT é a base da segurança do Kerberos no Active Directory. Ela é como a "chave mestra" que o controlador de domínio (KDC) usa para emitir e verificar os TGTs (Ticket-Granting Tickets), que são os primeiros bilhetes que um usuário recebe ao fazer login e que permitem solicitar outros bilhetes para acessar recursos específicos.

  • (A) Correta: A conta KRBTGT é de fato criada automaticamente quando um domínio é estabelecido. A autenticação Kerberos no Windows Server utiliza TGTs criptografados com uma chave simétrica, que é derivada da senha da conta KRBTGT. Apenas o serviço Kerberos (KDC) conhece essa "senha" em um formato utilizável para criptografar/descriptografar os TGTs. Para obter um tíquete de sessão para um serviço, o cliente deve primeiro apresentar seu TGT ao KDC.

  • (B) Incorreta: A conta KRBTGT não é uma conta de serviço no sentido tradicional (onde um serviço roda sob essa identidade). Ela é uma conta de sistema crucial para a criptografia Kerberos. O mais importante é que essa conta não pode ser excluída. Excluí-la quebraria completamente a autenticação Kerberos no domínio.

  • (C) Incorreta: A senha da KRBTGT é forte e atribuída automaticamente, e é usada para derivar as chaves de criptografia. No entanto, a afirmação de que "só é possível alterar essa senha solicitando uma nova ao fabricante" é falsa. Administradores de domínio podem e devem redefinir a senha da KRBTGT (geralmente duas vezes seguidas para invalidar chaves antigas) em cenários de segurança, como após um comprometimento de domínio. Essa é a armadilha da banca, pois sugere uma dependência externa que não existe para uma tarefa interna de segurança.

  • (D) Incorreta: Embora a senha da KRBTGT seja fundamental para a autenticação Kerberos, ela não está diretamente ligada à renovação de Certificados de Autoridade (CA) ou certificados-raiz. Redefinir a senha da KRBTGT afeta as chaves Kerberos e exige que os usuários e serviços obtenham novos TGTs, mas não tem impacto direto na infraestrutura de chave pública (PKI) ou nos certificados.

  • (E) Incorreta: Os RODCs (Read-Only Domain Controllers) foram introduzidos no Windows Server 2008, não 2019. Além disso, um RODC possui sua própria conta KRBTGT (com um nome como krbtgt_xxxxxx) com uma senha diferente da conta KRBTGT principal do domínio. Isso é uma medida de segurança para evitar que o comprometimento de um RODC revele a chave mestra do domínio.

Fonte: FCC TRT20 2024 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 004). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho