Por que uma conta de confiança entre domínios não exige uma senha?

5

Estou tentando entender por que a conta de confiança interdomain teria um valor de conta de 2080 (INTERDOMAIN_TRUST_ACCOUNT - PASSWD_NOTREQD).

Durante uma auditoria de rotina, depois de configurarmos recentemente uma relação de confiança bidirecional com uma empresa irmã, um de nossos auditores fez a pergunta: "O que é essa conta e por que não exige uma senha?"

Eu tenho pesquisado a documentação da Microsoft e descobri bastante sobre como as senhas da conta de confiança entre domínios são redefinidas e várias listagens de todos os valores possivelmente userAccountControl, mas não uma explicação específica para esse valor.

Atualmente, suspeito que esse valor esteja definido para cobrir cenários em que uma atualização de senha é iniciada e falha. Como a senha antiga é armazenada em uma chave de registro separada e uma atualização de senha com falha deixaria uma conta em um domínio confiante sem uma senha.

Eu agradeceria se alguém pudesse confirmar essa suspeita ou corrigi-la. Se alguém puder apontar para documentação mais específica que também seria apreciada.

    
por David Broaddus 23.01.2014 / 23:18

1 resposta

8

Os segredos de confiança são representados por atributos especiais em contas de confiança entre domínios, indicando a direção da confiança que está protegendo

Os segredos de confiança de entrada são armazenados em trustAuthIncoming , no lado "confiável" de uma relação de confiança

Os segredos de confiança de saída são armazenados em trustAuthOutgoing , no final "confiante" de uma relação de confiança

No caso especial de relações de confiança bidirecionais (como relações pai ou filho ou relações de confiança de floresta transitivas entre florestas internas), o objeto INTERDOMAIN_TRUST_ACCOUNT de cada lado da confiança terá ambos definidos.

Ao contrário das contas de computador normais, nas quais o computador cliente é responsável por iniciar alterações de senha, os segredos de confiança são mantidos pelo Controlador de Domínio que possui a função FSMO do Emulador PDC no domínio confiante.

A cada sete dias, o PDCe gerará e definirá um novo segredo de confiança, entrará em contato com o PDCe no domínio confiável e atualizará o segredo de confiança de entrada. Todos os outros controladores de domínio no domínio confiável replicarão o novo segredo, mas para garantir que a confiança não seja interrompida imediatamente até que a replicação ocorra, o último segredo usado será retido no banco de dados SAM até a próxima alteração.

Como essa especificação não se encaixa bem com a maioria das políticas de senha e pelo fato de que uma senha / segredo exclusivo é mantida por direção não por TDO, o INTERDOMAIN_TRUST_ACCOUNT está isento de ter uma senha

    
por 23.01.2014 / 23:25