Введение

В криптографии центр распределения ключей (KDC) является частью криптосистемы, предназначенной для снижения рисков, связанных с обменом ключами. KDC часто используются в системах, где некоторым пользователям может быть разрешено использовать определенные сервисы в определенное время, но не в другое.

Обзор безопасности

Например, администратор может установить политику, разрешающую резервное копирование на ленту только определенным пользователям. Многие операционные системы могут контролировать доступ к ленточному накопителю через "системную службу". Если эта системная служба дополнительно ограничивает работу ленточного накопителя, позволяя использовать его только тем пользователям, которые могут предоставить билет на запрос услуги при ее использовании, остается лишь задача распространения таких билетов среди пользователей, имеющих соответствующие разрешения. Если билет состоит из (или включает) ключ, то механизм, распространяющий его, можно назвать KDC. Как правило, в таких ситуациях сам KDC также функционирует как системная служба.

Операция

Типичная операция с KDC включает запрос пользователя на использование определенной службы. KDC использует криптографические методы для аутентификации запрашивающего пользователя и подтверждения его личности. Он также проверяет, имеет ли данный пользователь право доступа к запрошенной службе. Если аутентифицированный пользователь соответствует всем необходимым условиям, KDC может выдать билет, разрешающий доступ. KDC в основном работают с симметричным шифрованием. В большинстве (но не во всех) случаев KDC обменивается ключами с каждой из сторон. KDC формирует билет на основе ключа сервера. Клиент получает билет и предъявляет его соответствующему серверу. Сервер может проверить полученный билет и предоставить доступ пользователю, его предъявившему. Системы безопасности, использующие KDC, включают Kerberos. (Фактически, Kerberos разделяет функциональность KDC между двумя агентами: сервером аутентификации (AS) и службой выдачи билетов (TGS).)