הוא פרוטוקול האימות המרכזי בדומיינים מודרניים של . במקום להעביר את הסיסמה ברשת, המשתמש מקבל כרטיסים (Tickets) שמאשרים את זהותו.
1. הלקוח שולח AS-REQ ל־KDC. 2. ה־KDC מחזיר TGT. 3. הלקוח מבקש כרטיס שירות עם TGS-REQ הכולל SPN. 4. ה־KDC מחזיר כרטיס TGS. 5. הלקוח פונה לשירות עם AP-REQ. 6. השירות מאשר גישה. הסיסמה עצמה לא עוברת ברשת — רק כרטיסים מוצפנים.
מושגים עיקריים
- KDC (Key Distribution Center) — מרכז הנפקת הכרטיסים, בדרך כלל ה־.
- (Ticket Granting Ticket) — הכרטיס הראשוני שמונפק אחרי כניסה מוצלחת.
- (Ticket Granting Service) — כרטיס לגישה לשירות ספציפי.
- (Service Principal Name) — השם שבו שירות מזוהה ב־.