Kerberos 通常不會單獨存在于企業環境中,而是與目錄服務相結合以提供完整的身份管理方案。其中,Active Directory (AD) 是 Kerberos 集成應用的典型代表。Active Directory 是微軟的目錄服務,實現了 LDAP(輕量級目錄訪問協議)目錄和 Kerberos 認證的融合。在 AD 域控制器上,LDAP 目錄服務器和 Kerberos KDC 通常由同一臺服務器提供。LDAP 負責存儲域內的所有用戶、組、計算機賬戶和其屬性信息,而 Kerberos 負責對這些賬戶進行認證。換言之,AD 中用戶的登錄密碼既用于 Kerberos 身份驗證(生成用戶密鑰),也存儲在目錄中用于查詢;當用戶登錄域時,Kerberos 驗證其密碼并頒發票據,同時 AD 的目錄功能將該用戶的組成員等信息提供給需要的服務,從而實現認證和授權的信息聯動。