Le compte « krbtgt » est présent dans toutes les domaines Active Directory du monde. Il est désactivé par défaut et vous n’avez jamais eu à choisir le mot de passe. Il est généré aléatoirement et c’est donc tout à fait normal que vous ne connaissiez pas le mot de passe.
Et bien c’est parce que le mot de passe de ce compte est utilisé dans le mécanisme Kerberos pour générer les tickets lors du processus d’authentification au sein de votre Active Directory. 🙂
Par défaut, ce compte conserve les 2 derniers mots de passe de son historique. Donc, si vous modifiez 1 seule fois le mot de passe de ce compte, l’ancien mot de passe demeure connu et tous les tickets Kerberos restent valides. Donc, lorsque l’on dit qu’on change le mot de passe krbtgt, on doit réaliser le changement à 2 reprises. 😉
Pour rappel, la durée de validité par défaut d’un ticket Kerberos est de 10 heures (dès lors que le compte utilisateur concerné n’est pas membre du groupe Protected Users).
En cas de compromission de votre infrastructure Active Directory et pour éviter que votre infrastructure puisse être sujette aux attaques de type Golden Ticket.
Par défaut, il est recommandé de changer le mot de passe au moins une fois tous les ans mais certaines entreprises peuvent aller plus loin pour des questions de sécurité en le changeant tous les 6 mois voir 3 mois…
Evidemment, le changement de ce mot de passe doit être effectué suivant un processus particulier car le changement impactera potentiellement tous vos comptes utilisateurs mais également tous les comptes de services qui pourraient être en train de fonctionner… 😉
Pour ce faire, je vous recommande d’utiliser le script suivant : https://gallery.technet.microsoft.com/Reset-the-krbtgt-account-581a9e51. Il n’est pas supporté officiellement par Microsoft mais il n’en est pas moins redoutablement efficace.
Par défaut, le script ne pourra probablement pas être exécuté au sein de votre environnement – en fonction de votre policy PowerShell – je vous laisse le soin de vérifier de votre côté.
Une fois téléchargé, il ne vous reste plus qu’à exécuter le script. Vous allez voir qu’il est très simple d’utilisation et c’est le meilleur moyen de changer le mot de passe de votre compte krbtgt.
Le script dispose de 3 modes de fonctionnement.
Cela vous donne alors une idée de la durée nécessaire pour qu’un changement soit répliqué au sein de votre Active Directory. Evidemment, dans mon Lab forêt mono-domaine composé de 2 DC, la durée est évidemment très rapide. 🙂
Ce n’est pas une obligation mais je vous recommande également de procéder au changement depuis le DC qui porte le rôle FSMO de PDC Emulator.
Le changement a été exécuté avec succès pour la première fois au sein de votre infrastructure.
Si vous tentez d’exécuter à nouveau le script une seconde fois sans attendre, vous verrez le FAILED ci-dessous. Cela vous indique que vous n’avez pas attendu la durée minimum de 10 heures (dans mon cas) et que le 2nd changement risque d’invalider certains tickets Kerberos.
Une fois que vous aurez attendu ces quelques heures – ou plus simplement le jour suivant, il ne vous reste plus qu’à exécuter une seconde fois le script avec le mode 3 et vous aurez alors procédé au changement avec succès ! 🙂
Et si vous vous demandiez quel est le mot de passe de ce compte… sachez que vous n’avez pas besoin de le connaître. Il sera donc généré automatiquement avec un mot de passe complexe de 32 caractères. 🙂
Enfin, sachez également que lors de l’augmentation du niveau fonctionnel de votre domaine Active Directory, le mot de passe krbtgt est automatiquement changé.
Bannière principale – Photo par Shane Avery
Microsoft 365 : l'abonnement mensuel pour les entreprises va augmenter (encore) Microsoft vient d'annoncer une…
Un fléau quotidien Le démarchage téléphonique abusif a longtemps été une plaie pour de nombreux…
Un Basculement Historique En 2024, le monde du développement a assisté à un événement marquant…
Une nouvelle ère pour la retouche photo sur Mac ? Dans une annonce qui a…
La version finale de Windows Server 2025 est disponible Windows Server 2025 est désormais disponible…
Locaux Google France à Paris Introduction L'intelligence artificielle révolutionne tous les secteurs, et le développement…