Server2k8: Impedir a associação em um grupo com base na participação em outro grupo

4

Estou reformulando as contas de serviço da minha empresa e descobri que algumas precisam ser capazes de fazer logon localmente, e algumas estão OK apenas com o login como um serviço. Eu criei dois grupos, SvcAcct_Restricted e SvcAcct_Full. "Restrito" é configurado via GPO para ser negado qualquer forma de login interativo. O grupo "Completo" é um marcador de posição por enquanto, mas algumas coisas podem ser adicionadas posteriormente. Eu quero que cada conta de serviço esteja em um dos dois grupos. Se uma conta de serviço obtiver essa necessidade, o acesso total será adicionado ao grupo restrito, os serviços falharão, os telefones tocarão, os chefes deixarão as coisas fora de proporção, reuniões de reuniões, etc.

O que eu gostaria de fazer é impedir que qualquer conta de usuário seja adicionada ao grupo "Restrito" se já for um membro de "Completa" e vice-versa. Eu apareci em configurações avançadas de segurança, mas não vi nada que parecesse "negar participação" e meu Google-fu está fraco hoje em dia.

O esquema do AD está no Windows 2008R2.

Qualquer ajuda é muito apreciada!

    
por KiltedBuckeye 30.06.2015 / 18:59

1 resposta

6

Não há funcionalidades integradas no produto para fazer o que você está procurando.

Os grupos de segurança não têm um mecanismo de ACL para controlar quais membros são adicionados, somente quem pode modificar a associação. O que você tem é um enigma interessante. No mundo do sistema de arquivos, o Controle de Acesso Dinâmico (DAC) pode resolver o problema com facilidade, mas a funcionalidade de associação de grupo booleano, semelhante ao DAC, não se aplica a privilégios.

Sua melhor aposta será roteirizar algo, infelizmente. Você provavelmente pode escrever um script que receba alterações de notificações para tornar operação quase em tempo real, versus execução em um horário definido.

Existem sistemas de gerenciamento de AD que podem fazer o que você está procurando. Eles trabalham restringindo as alterações de associação de grupo apenas ao contexto de segurança do sistema de gerenciamento do AD, forçando você a usar o próprio sistema de gerenciamento para executar alterações na associação de grupos.

Você também pode zombar de algo assim para esse grupo. Você pode limitar as alterações de associação em seu grupo "Restrito" a um contexto de segurança específico e, em seguida, executar um script nesse contexto que altere a associação.

Existe uma boa chance de criar algo assim que você poderia criar vulnerabilidades? Sim absolutamente! Tenha cuidado, se você optar por fazer algo assim.

    
por 30.06.2015 / 19:16