Questão nº 25
Questão de Tecnologia da Informação · FCC TRT20 2024 (nº 25)
No ambiente Windows Server 2019, instalado e funcionando em condições ideais, no Active Directory, as contas locais padrão do container Usuários incluem: Administrador, Convidado e KRBTGT. A conta KRBTGT
- Aé criada automaticamente quando um domínio é criado. A autenticação Kerberos do Windows Server é obtida pelo uso de um TGT Kerberos criptografado com uma chave simétrica. A senha TGT da conta KRBTGT só é conhecida pelo serviço Kerberos. Para solicitar um tíquete de sessão, o TGT precisa ser apresentado ao KDC. (alternativa correta)
- Bfunciona como uma conta de serviço para o serviço KDC (Key Distribution Center). Essa conta pode ser excluída, mas o nome da conta não pode ser alterado. A conta KRBTGT já vem habilitada no Active Directory.
- Crecebe uma senha forte atribuída automaticamente. Como é uma conta de serviço com privilégios, só é possível alterar essa senha solicitando uma nova ao fabricante, pois é usada para se obter uma chave secreta para criptografar e descriptografar as solicitações TGT (Ticket-Granting Ticket) emitidas.
- Dpossui uma senha, que é a chave a partir da qual toda a relação de confiança no Windows Server é encadeada. Ao se redefinir a senha da KRBTGT, renova-se o Certificado de Autoridade da certificação-raiz e obtém-se uma nova chave, o que faz com que todas as operações do Windows Server sejam afetadas.
- Eestá associada ao RODC (Read-Only Domain Controller), que foi introduzido pelo Windows Server 2019. O RODC usa uma conta KRBTGT com a mesma senha do KDC em um controlador de domínio gravável quando assina ou criptografa as solicitações de TGT.
Resposta comentada
Gabarito Alternativa A
A conta KRBTGT é uma conta de usuário especial no Active Directory que atua como a identidade criptográfica do serviço Kerberos, essencial para a autenticação de usuários e serviços em um domínio Windows. Ela possui uma senha secreta que é usada para gerar e validar os "bilhetes" (TGTs) que permitem aos usuários acessar recursos na rede.
-
Conceito-chave: A conta KRBTGT é a base da segurança do Kerberos no Active Directory. Ela é como a "chave mestra" que o controlador de domínio (KDC) usa para emitir e verificar os TGTs (Ticket-Granting Tickets), que são os primeiros bilhetes que um usuário recebe ao fazer login e que permitem solicitar outros bilhetes para acessar recursos específicos.
-
(A) Correta: A conta KRBTGT é de fato criada automaticamente quando um domínio é estabelecido. A autenticação Kerberos no Windows Server utiliza TGTs criptografados com uma chave simétrica, que é derivada da senha da conta KRBTGT. Apenas o serviço Kerberos (KDC) conhece essa "senha" em um formato utilizável para criptografar/descriptografar os TGTs. Para obter um tíquete de sessão para um serviço, o cliente deve primeiro apresentar seu TGT ao KDC.
-
(B) Incorreta: A conta KRBTGT não é uma conta de serviço no sentido tradicional (onde um serviço roda sob essa identidade). Ela é uma conta de sistema crucial para a criptografia Kerberos. O mais importante é que essa conta não pode ser excluída. Excluí-la quebraria completamente a autenticação Kerberos no domínio.
-
(C) Incorreta: A senha da KRBTGT é forte e atribuída automaticamente, e é usada para derivar as chaves de criptografia. No entanto, a afirmação de que "só é possível alterar essa senha solicitando uma nova ao fabricante" é falsa. Administradores de domínio podem e devem redefinir a senha da KRBTGT (geralmente duas vezes seguidas para invalidar chaves antigas) em cenários de segurança, como após um comprometimento de domínio. Essa é a armadilha da banca, pois sugere uma dependência externa que não existe para uma tarefa interna de segurança.
-
(D) Incorreta: Embora a senha da KRBTGT seja fundamental para a autenticação Kerberos, ela não está diretamente ligada à renovação de Certificados de Autoridade (CA) ou certificados-raiz. Redefinir a senha da KRBTGT afeta as chaves Kerberos e exige que os usuários e serviços obtenham novos TGTs, mas não tem impacto direto na infraestrutura de chave pública (PKI) ou nos certificados.
-
(E) Incorreta: Os RODCs (Read-Only Domain Controllers) foram introduzidos no Windows Server 2008, não 2019. Além disso, um RODC possui sua própria conta KRBTGT (com um nome como
krbtgt_xxxxxx) com uma senha diferente da conta KRBTGT principal do domínio. Isso é uma medida de segurança para evitar que o comprometimento de um RODC revele a chave mestra do domínio.
Fonte: FCC TRT20 2024 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 004). Reproduzida para fins de estudo.