Maneira correta de gerenciar grupos de administradores privilegiados para duas florestas confiáveis do Active Directory?

1

O cenário é:

Existem dois domínios (DomA e DomB) com uma relação de confiança. O relacionamento é de toda a floresta, com a exceção de que o DomA pode acessar recursos no DomB, mas os usuários no DomB não devem ter acesso ao DomA.

No domínio A, há grupos padrão: Admins. do domínio e administradores corporativos. Os administradores de domínio devem ser apenas administradores no DomA, não no DomB. Os administradores corporativos serão administradores em ambos os domínios. O problema sobre os Enterprise Admins é solucionado adicionando o grupo DomA Enterprise Admins ao grupo Administradores interno no DomB, para que os usuários desse grupo possam administrar o Domínio B do Domínio A sem problemas. Mas há uma grande falha de segurança aqui:

Domínio Os administradores de domínio podem adicionar-se ao grupo de administradores de empresas do domínio e também se tornarem administradores do domínio B.

Existe alguma maneira de proteger essas coisas de alguma forma?

    
por Marko Farkas 11.05.2018 / 15:19

1 resposta

1

Sua solução é criar contas administrativas dedicadas no DomB para os usuários selecionados do DomA usarem para administrar o DomB.

Isso impede que um comprometimento no DomA afete o DomB e impede que aqueles que exigem acesso de Admin de Domínio no DomA tenham acesso ao DomB.

Agora, você poderia

  • Crie um novo grupo de segurança "DomB Admins" ou algo assim (sem acesso privilegiado no DomA) que possa ser usado para delegar o acesso necessário no DomB.
  • Você pode proteger o grupo "DomB Admins" com modificações apropriadas na ACL para impedir que os administradores do DomA \ Domain modifiquem a associação ao grupo

É verdade que esta segunda opção será um tanto inútil, pois os administradores de domínio poderão alterar a ACL no grupo em questão. E, se o novo grupo estiver protegido contra a modificação do Admin. Do domínio, um administrador de domínio poderá apropriar-se do grupo e alterar a ACL.

Em termos teóricos, essa preocupação deve ser relativamente infundada, porque somente usuários que absolutamente exigem acesso de Admin. do Domínio devem ser membros do grupo Admins. do Domínio (mais sobre isso depois). Além disso, as modificações dos grupos administrativos devem ser monitoradas, revisadas e auditadas.

Então, como existe atualmente, sua maior falha de segurança é o fato de você ter contas no grupo Admins. do Domínio que não podem (por sua pergunta) pertencer a elas. Sua segunda maior falha de segurança seria o fato de que um comprometimento de uma floresta compromete automaticamente a segunda floresta.

Quando a pessoa se encontra fazendo a pergunta "como eu limito o acesso de Administrador do Domínio" ou "como eu protejo um recurso contra modificações feitas por administradores de domínio", existe um erro de configuração. Porque eles não são projetados para serem limitados.

    
por 11.05.2018 / 16:59