Logo nl.boatexistence.com

Moeten domeincontrollers onbeperkte delegatie hebben?

Inhoudsopgave:

Moeten domeincontrollers onbeperkte delegatie hebben?
Moeten domeincontrollers onbeperkte delegatie hebben?

Video: Moeten domeincontrollers onbeperkte delegatie hebben?

Video: Moeten domeincontrollers onbeperkte delegatie hebben?
Video: How to delegate control of Active Directory permissions 2024, April
Anonim

Een ding om op te merken is dat Domeincontrollers standaard zijn geconfigureerd met onbeperkte delegatie. Dit is vereist en aangezien uw domeincontrollers veel veiliger zouden moeten zijn dan een willekeurige applicatieserver die een service host, zou dit geen probleem moeten zijn.

Waarom hebben domeincontrollers onbeperkte delegatie?

Onbeperkte delegatie is een privilege dat domeinbeheerders kunnen toewijzen aan een domeincomputer of een gebruiker … Door de TGT in cache te plaatsen, kan het systeem verifiëren dat de gebruiker al is geverifieerd zonder opnieuw te vragen -authenticatie en kan zich voordoen als de geverifieerde gebruiker om toegang te krijgen tot andere services.

Wat betekent onbeperkte delegatie?

Onbeperkte delegatie: De eerste hopserver (laten we zeggen de webserver) kan gebruikersreferenties imiteren voor elke service in het domein. … Beperkte overdracht: de eerste hopserver kan alleen de gebruikersreferenties imiteren voor de opgegeven serviceaccounts.

Waarom is onbeperkt delegeren slecht?

Het misbruiken van onbeperkte delegatie impliceert dat we een bevoorrechte gebruiker dwingen om verbinding te maken met het systeem met de delegatie ingeschakeld. maar voordat we dat doen, installeren we Rubeus op de machine die we hebben gecompromitteerd om te luisteren naar inkomende geverifieerde verbindingen.

Wat is beperkte en onbeperkte delegatie?

Het doel van beperkte delegatie is om de toegang van een delegatiemachine/-account tot specifieke services te beperken terwijl ze gebruikers imiteren, in tegenstelling tot onbeperkte delegatie die delegatie naar alle services toestaat.

Aanbevolen: