码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 限制Domain Admin登录非域控服务器和用户计算机


    限制Domain Admin管理员使用敏感管理员帐户(域或林中管理员组、域管理员组和企业管理员组中的成员帐户)登录到信任度较低的服务器和用户端计算机。 此限制可防止管理员通过登录到信任度较低的计算机来无意中增加凭据被盗的风险。

    建议采用的策略

    建议使用以下策略限制对信任度较低的服务器和用户计算机的登录访问:

    • 最低:限制“域管理员”对服务器和用户计算机具有登录访问权限。 在开始此过程之前,请确定域中包含工作站和服务器的所有 OU。 OU 中未标识的任何计算机都不会限制具有敏感帐户的管理员登录它们。

    • 更好:限制“域管理员”登录到非域控制器服务器和用户计算机。

    • 理想:除了“域管理员”之外,还限制“服务器管理员”登录到用户计算机。

    从限制域管理员登录用户计算机

    限制域管理员登录用户计算机方法参考如下:

    1. 以域管理员身份打开组策略管理控制台 (GPMC)。

    2. 打开“组策略管理”,展开“<林>\域”。

    3. 右键单击“组策略对象”并选择“新建”。
      在这里插入图片描述

    4. 在“新建 GPO”窗口中,命名限制管理员登录到工作站的 GPO,然后选择“确定”。在这里插入图片描述

    5. 右键单击“新建 GPO”,然后选择“编辑”。

    6. 配置用户权限以拒绝域管理员在本地登录。

    7. 选择“计算机配置”>“策略”>“Windows 设置”>“本地策略”,选择“用户权限分配”,然后执行以下操作:

    • 鼠标双击“拒绝本地登录”,然后选择“定义这些策略设置”。
    • 选择“添加用户或组”,选择“浏览”,键入“企业管理员(Enterprise Admins)”,然后选择“确定”。 选择“添加用户或组”,选择“浏览”,键入“域管理员(Doamin Admins)”,然后选择“确定”。
      在这里插入图片描述

    可以选择添加任何Domain群组,其中包含你希望限制其登录到工作站的服务器管理员。

    • 最后选择“确定”即可完成配置。
    1. 将 GPO 链接到测试用的计算机OU。 转到 <林>\域\OU 路径,然后执行以下操作:
    • 右键单击工作站 OU,然后选择“链接现有 GPO”。 Screenshot of the Group Policy Management console window, where you right-click a Workstations item and select
    • 选择你刚刚创建的 GPO,然后选择“确定”。
      在这里插入图片描述
    1. 在测试 OU 的计算机用户上测试域管理员是否可以登录,并测试和解决该限制策略导致的任何其他问题。
    2. 测试OU测试完成后,再用相同的方法导入其他有需要的OU。

    管理域控制器服务器,可以指定一台没有Internet权限,安装EDR\XDR等安全软件,风险系数极低的计算机专门用于管理。

    限制“域管理员”登录到非域控制器服务器和用户计算机和限制“服务器管理员”登录到用户计算机 的方法亦参考以上。

    推荐阅读

    • 我们常说的网络资产,具体是如何定义的?
    • 网络安全准入技术之MAC VLAN
    • 安全知识普及:了解端点检测与响应 (EDR)对企业的重要性
    • 在 Exchange Server 的边缘传输服务器上配置邮件附件筛选
    • 剖析AI诈骗成立的前提条件将有助于制定更有效的对策来防范AI诈骗
    • Ubuntu挂载NFS(Network File System) ,怎么解决权限不一致的问题?
  • 相关阅读:
    内部排序算法的比较
    Spring项目-在线五子棋
    makefile学习(1)
    ImportError: cannot import name ‘Mapping‘ from ‘collections‘
    Pod控制器详解-Deployment(Deploy)
    基于springboot用户信息增删改查源码【附源码】
    GD32F10X ----RTC
    【广州华锐互动】AR远程智慧巡检在化工行业中的应用
    Git存储原理——树对象
    matlab GUI制作界面的一些笔记(入门)
  • 原文地址:https://blog.csdn.net/weixin_37813152/article/details/134433574
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号