• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      Windows Server 2016中的ESAE技術

      2018-03-03 04:48:11
      網(wǎng)絡安全和信息化 2018年5期
      關鍵詞:管理權限特權賬戶

      近年來有個問題一直困擾著很多管理員,就是如何對活動目錄 AD(Active Directory)的生成叢(Forests)進行有效的安全監(jiān)控。其原因主要有兩個:一是在現(xiàn)實系統(tǒng)中,這些叢多屬歷史積累所成,如果出于安全考慮徹底取消,重新構建,往往成本巨大而不現(xiàn)實;其二,那么,在這樣的叢基礎上構建的更高級別的域賬號安全就難以保障。

      為此,在Windows Server 2016中所出現(xiàn)的Shadow Principals和短期活動目錄AD組,目的便是有效地控制AD叢的安全性,由此便形成了ESAE(Enhanced Security Administrative Environment)解 決 方 案。ESAE不僅對于管理權限賬戶提供了較好的安全性,它同樣適用于那些具有即時管理權限JIT (Just-in-Time)的普通賬戶。

      按照ESAE的要求,既然管理叢(Admin Forest)控制著對于叢的訪問,因而首先需要保證其本身是安全的。為此,Admin Forest不應當保留那些與本叢無關的應用或服務,將Admin Forest的范圍限制在具有管理權限的特殊賬戶,以避免附加叢之后所造成的復雜性。對于 Admin Forest,生 成 的Forest應當配置為具有叢或域之間的PIM信任機制,而叢內(nèi)的某些應用應當采用雙重信任機制。

      盡管Admin Forest內(nèi)的Users具有訪問其生成叢的權利,但他們在Admin Forest內(nèi)并非屬于特權型賬戶,也就是說對于Admin Forest的訪問必須嚴格控制為采用manual方式,以此來確保Admin Forest具有嚴格的安全性。不僅如此,對 于Admin Forest還可以采用其他的安保手段,包括BitLocker全盤加密、網(wǎng)絡隔離、封閉USB端口、多重認證、物理加密、防蠕蟲等。

      采用Shadow Principals,要求Admin Forest用戶對生成叢的訪問必須采用BUILT-INAdministrators或Domain Admins訪問方式,甚至要求這些用戶不能像外部叢的用戶那樣可以修改組策略Group Policy。而作為Global Group的Domain Admins,并不允許外部叢的用戶加入,此即意味著盡管我們可以將一個Admin Forest用戶加入到具有Domain Admin組的 Shadow Principal當中,但是只有當Admin Forest用戶登錄到生成的域內(nèi)時,才會授予其BUILT-IN Administ rators權限。當然,只要通過ADSI編輯器修改每個GPO(Group P o l i c y Objects)所在的AD容器的安全許可,Admin Forest用戶也可以修改當前的GPO。

      為了控制對生成叢的特權式訪問,微軟提供了所謂MIM(Microsoft Identity Manager)的工作流方式。MIM允許執(zhí)行部門生成一種具有預期成員關系的組,當有用戶需要權限訪問生成叢時,可以通過MIM為其提供一段限制期限的訪問,當然MIM屬于Windows Server 2016的一種副產(chǎn)品,在Windows Server 2016中并不提供。

      從安全角度而言,活動目錄以及服務器的安全應當是系統(tǒng)最重要的內(nèi)容,但實際對很多企業(yè)而言,復雜系統(tǒng)的構成并不是將安全放在首位。Windows Server 2016的ESAE試圖在二者之間起到一種平衡。毋庸諱言,ESAE為系統(tǒng)帶來了復雜度的同時,也為叢提供了一種有利于安全的“勒馬繩”。所以,ESAE不一定適用于任何公司的系統(tǒng),比如有些應用并非是由叢外的用戶負責運維,此時系統(tǒng)只能部分采用ESAE,而無法推而廣之。

      猜你喜歡
      管理權限特權賬戶
      無聊是一種特權
      好日子(2022年3期)2022-06-01 15:58:27
      探索自由貿(mào)易賬戶體系創(chuàng)新應用
      中國外匯(2019年17期)2019-11-16 09:31:14
      外匯賬戶相關業(yè)務
      中國外匯(2019年10期)2019-08-27 01:58:28
      探究軍工國企實施項目管理期間的問題及方法
      父親的股票賬戶
      特別健康(2018年4期)2018-07-03 00:38:20
      跨國公司組織及權限和中國企業(yè)對比研究
      中國市場(2016年33期)2016-10-18 13:31:17
      試論現(xiàn)階段特權問題及其治理
      淺析高校兩級教學管理模式
      『人大代表』不該成為特權符號
      浙江人大(2014年6期)2014-03-20 16:20:42
      沙河鎮(zhèn)行政管理體制改革的成效與啟示
      機構與行政(2014年1期)2014-02-13 09:52:14
      海盐县| 云和县| 泰来县| 邯郸县| 桦甸市| 盖州市| 清水县| 西安市| 大名县| 龙口市| 府谷县| 平和县| 芜湖县| 临武县| 永宁县| 固镇县| 于田县| 凉城县| 兴城市| 大埔县| 华容县| 高陵县| 鱼台县| 德惠市| 土默特右旗| 绥化市| 南通市| 绵阳市| 平阴县| 曲靖市| 丹棱县| 民勤县| 汶川县| 喀什市| 泰安市| 深水埗区| 宁陕县| 福鼎市| 东海县| 边坝县| 溧水县|