Active Directory Security - NTLM und Kerberos
Innerhalb von ACMP wird derzeit noch neben Kerberos auch NTLM als Authentifizierungsverfahren für LDAP-Anfragen eingesetzt, auch wenn dieses nicht mehr empfohlen wird. Nachfolgend finden Sie einige Informationen dazu, wo und aus welchen Gründen die verschiedenen Authentifizierungsverfahren zum Einsatz kommen:
Authentifizierung mit Kerberos
Die Verwendung von Kerberos als Authentifizierungsverfahren findet in ACMP standardmäßig statt, wenn alle Komponenten Mitglied derselben Domäne sind. Führt ein in der Domäne angemeldeter Benutzer eine LDAP-Abfrage aus, so ist mit Kerberos die sichere Authentifizierung möglich.
Authentifizierung mit NTLM
Die Verwendung von NTLM als Authentifizierungsverfahren findet in ACMP in bestimmten Szenarien statt, in denen z.B. der ACMP Server nicht Teil der Domäne ist. In diesen Szenarien wird eine LDAP-Abfrage nicht durch die ACMP Console, sondern durch den ACMP Server durchgeführt. Aufgrund der Tatsache, dass der Server kein Mitglied der Domäne ist, kann Kerberos nicht verwendet werden und es wird stattdessen NTLM verwendet. NTLM wird ebenfalls genutzt, wenn die Verschlüsselungsmethode SSL/TLS nicht genutzt wird.

Eigenschaften der Anmeldeinformationen
Unter welchen Umständen ist es möglich, NTLM zu deaktivieren?
Voraussetzung für eine Deaktivierung von NTLM ist, dass sowohl der Server als auch alle Komponenten, die Kerberos als Authentifizierung verwenden sollen/müssen, auch Mitglied der Domäne sind. Externe Domänen können dabei nicht ausgelesen werden, jedoch sind Subdomains zulässig. Für die Kommunikation zwischen den relevanten ACMP Komponenten dürfen ausschließlich Namen (FQDNs/Hostnamen) verwendet werden.
Wir empfehlen außerdem sichere Passwörter zu nutzen (empfohlene Zeichenanzahl: ca. 14 Zeichen) oder idealerweise auch die Managed Service Accounts, um die generelle Passwortverwaltung zu minimieren.
Wann wird welche Authentifizierungsmethode genutzt?
Durch den technischen Aufbau von ACMP wird die Authentifizierungsmethode mit dem Domain Controller ausgehandelt. Sind alle technischen Vorrausetzungen für Kerberos erfüllt, so wird Kerberos auch immer als erstes verwendet. Als Fallback wird auf NTLM zurückgegriffen.
Einschätzung eines externen Security-Spezialisten zur Verwendung von NTLM
Es gibt Szenarien, in denen die Maschinen auf denen Teile von ACMP eingesetzt werden, nicht Mitglied einer Domäne sein können (z.B. aufgrund von Inkompatibilitäten oder externer Domains). In diesen Fällen ist es nicht möglich Kerberos zu verwenden und es muss stattdessen NTLM verwendet werden.
Zur Gewährleistung der maximalen Sicherheit in solchen Fällen, wurde ein externer Security-Spezialist zur Verwendung von NTLM in ACMP befragt. Der Security-Spezialist stimmt zu, dass nicht alle Fälle in den nächsten Jahren mit Kerberos abgedeckt werden können. Microsoft arbeitet aktuell an einer Weiterentwicklung einer neuen Authentifizierungsmethode (IAKerb), um alle Fälle aus Kerberos und NTLM abdecken zu können.
Um dennoch höchstmögliche Sicherheit zu gewährleisten, sollte zumindest SSL/TLS aktiviert werden. Hier müssen ggf. die Zertifikate der angefragten Domäne für den Host importiert werden. Auch die Secure Authentication (ADS_SECURE_AUTHENTICATION) sollte hier genutzt werden, was ACMP per Default bei der Verwendung von Credentials tut. Ebenso sollten wie bei Kerberos auch, ausreichend lange Passwörter verwendet werden.

