Descriptif
Authentification Kerberos et SSO est une formation de 2 jours (14 heures), de niveau expert, rattachée au domaine « Développement logiciel, informatique et Web ». Comprendre et mettre en œuvre Kerberos et l'authentification unique. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Protocole Kerberos
- Active Directory
- SSO
- Délégation
- Dépannage
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Tour de table expert : incidents d'authentification rencontrés, périmètres Active Directory représentés et connexion au laboratoire hébergé — contrôleur de domaine, serveur applicatif et poste client pilotés depuis le navigateur | 0,5 h |
| 2 | Le protocole Kerberos au niveau du message : AS-REQ et AS-REP, TGS-REQ et TGS-REP, ticket d'octroi de tickets, clés de session, structure du PAC, horodatage et tolérance de dérive | 2 h |
| 3 | Laboratoire : observer un échange Kerberos complet — klist et kinit, capture réseau, lecture des messages AS et TGS, corrélation avec les journaux de sécurité du contrôleur | 2 h |
| 4 | Noms de service, comptes de service et chiffrement : enregistrement et unicité des SPN, comptes de service gérés, types de chiffrement AES, durcissement des tickets | 1,5 h |
| 5 | Laboratoire : publier un service Web en authentification intégrée — création du SPN, génération du keytab, configuration du navigateur et validation du SSO de bout en bout | 1 h |
| Jour 2 | ||
| 6 | Délégation d'identité : délégation non contrainte, contrainte, et contrainte basée sur les ressources — mécanismes, surface de risque et configuration | 1,5 h |
| 7 | Laboratoire : mettre en œuvre une délégation contrainte basée sur les ressources entre un frontal Web et un service back-end, puis vérifier la propagation d'identité | 2 h |
| 8 | Atelier : fédérer au-delà du domaine — SAML 2.0 et OpenID Connect en situation, jetons et revendications, articulation avec Kerberos et rédaction de la politique de SSO d'entreprise | 1,5 h |
| 9 | Laboratoire de dépannage : diagnostiquer des pannes injectées — SPN dupliqué, erreur de clé de ticket, repli silencieux sur NTLM, ticket trop volumineux, dérive d'horloge | 1,5 h |
| 10 | Retour d'expérience, check-list de durcissement Kerberos et plan d'action sur le périmètre de chaque participant | 0,5 h |
Méthodes pédagogiques
- Pédagogie active : 57 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
Kerberos, Active Directory, SAML, OIDC
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
