Microsoft AZ-801: Segurança do Active Directory Domain Services — Guia de estudos

Faz parte do Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O Active Directory Domain Services (AD DS) é a base da identidade e do acesso em redes Windows. Proteger o AD DS significa controlar como as credenciais são criadas, armazenadas e usadas; restringir onde identidades privilegiadas podem se autenticar; fortalecer os protocolos de autenticação; auditar ações de alto valor; e garantir uma recuperação confiável. Esta seção aborda políticas de senha e de conta refinadas, proteções de identidade privilegiada, fortalecimento e delegação de autenticação, auditoria e SACLs, a Lixeira (Recycle Bin), assinatura e vinculação de canal LDAP (LDAP signing and channel binding), o comportamento do AdminSDHolder, backup e restaurações autoritativas, incluindo a recuperação do SYSVOL, e o modelo de camadas (tiering) do AD.

Políticas de Credenciais e Controles de Identidade Privilegiada

Políticas de senha refinadas (PSOs) permitem múltiplas políticas de senha/bloqueio em um único domínio sem a necessidade de domínios extras. As PSOs são objetos msDS-PasswordSettings armazenados em CN=Password Settings Container,CN=System,<domain DN> (o msDS-PasswordSettingsContainer). Uma PSO se aplica a usuários e grupos de segurança globais através do atributo msDS-PSOAppliesTo. Quando um usuário tem múltiplas PSOs aplicáveis (diretamente ou via grupos), a PSO resultante é aquela com o menor valor de msDS-PasswordSettingsPrecedence; se houver um empate, a PSO com o menor GUID prevalece. A PSO efetiva do usuário é registrada em msDS-ResultantPSO. Projete as PSOs de forma que números de precedência mais baixos correspondam às políticas mais restritivas que você deseja que prevaleçam e valide as políticas efetivas lendo o msDS-ResultantPSO.

O grupo de segurança Protected Users fortalece contas de alto valor removendo comportamentos de autenticação legados e arriscados. Os membros:

Políticas de autenticação e silos de política de autenticação restringem onde e como as contas podem se autenticar. Uma política de autenticação pode definir restrições de Kerberos por conta, como o tempo de vida do TGT e os dispositivos permitidos (por SPN/FQDN do host). Um silo de política de autenticação agrupa usuários, computadores e contas de serviço para que apenas as combinações permitidas possam se autenticar usando Kerberos, restringido por essa política. Isso impõe controles do tipo “station-to-admin”: por exemplo, administradores da Camada 0 (Tier 0) só podem fazer logon em domain controllers e em estações de trabalho de acesso privilegiado (PAWs) designadas, mas não em servidores membros ou estações de trabalho. Combine com o grupo Protected Users para obter o máximo efeito. Esses recursos exigem DCs com Windows Server 2012 R2 e KDC armoring.

O AdminSDHolder e o SDProp protegem as ACLs de identidades privilegiadas. Membros de grupos de administradores internos (por exemplo, Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Server Operators, Backup Operators, Print Operators e outros) são “protegidos”. O SDProp é executado a cada hora no PDC Emulator, copiando a ACL de CN=AdminSDHolder,CN=System para os objetos protegidos e desabilita a herança de ACL neles (AdminCount=1). Para conceder direitos de helpdesk sobre objetos protegidos, altere a ACL no AdminSDHolder — nunca diretamente nos objetos protegidos individuais — caso contrário, a alteração será revertida. Quando uma conta é removida de todos os grupos protegidos, reabilite a herança de ACL e limpe o AdminCount para que as ACLs e GPOs no nível da OU voltem a ser aplicadas.

Adote um modelo de camadas (tiering) do AD para minimizar a exposição de credenciais. A Camada 0 (Tier 0) contém domain controllers, sistemas de identidade (PKI, federação, PAM) e as contas de administrador que os gerenciam. A Camada 1 (Tier 1) contém cargas de trabalho de servidor e seus administradores. A Camada 2 (Tier 2) contém estações de trabalho e seus administradores. Impeça o logon entre as camadas, use PAWs para a administração das Camadas 0 e 1 e isole as credenciais usando recursos como Protected Users, silos de autenticação, Remote Credential Guard, Just-Enough Administration (JEA) e Windows LAPS para rotação de senha do administrador local.

Reforço de Segurança da Autenticação e Delegação

A assinatura (signing) e a vinculação de canal (channel binding) do LDAP protegem contra ataques de retransmissão (relay) e man-in-the-middle. Configure os controladores de domínio para exigir assinatura via Group Policy: Configuração do Computador\Configurações do Windows\Configurações de Segurança\Políticas Locais\Opções de Segurança\“Controlador de domínio: requisitos de assinatura do servidor LDAP” = Exigir assinatura. Exija a assinatura do cliente sempre que possível: “Segurança de rede: requisitos de assinatura do cliente LDAP” = Exigir assinatura. Para LDAPS, habilite a vinculação de canal nos DCs definindo LDAPEnforceChannelBinding em HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters como 1 (Habilitado, recomendado) ou 2 (Sempre). Faça um inventário de dispositivos e aplicações legadas; habilitar a assinatura ou a vinculação de canal pode quebrar associações (binds) anônimas/simples ou pilhas LDAP antigas. Monitore o log de eventos do Directory Service: 2886 (assinatura não exigida), 2887 (resumo de associações simples não assinadas), 2888 (assinatura ainda desabilitada), 2889 (IPs de clientes realizando associações simples não assinadas quando o log de diagnóstico está habilitado). Implemente as alterações em modo de “Aviso” (channel binding=1) antes de forçar o modo “Sempre” (2).

A delegação Kerberos controla como os serviços agem em nome dos usuários:

Auditoria e Resiliência

A auditoria do AD DS deve ser deliberada e específica. Use a Configuração Avançada de Política de Auditoria (Advanced Audit Policy Configuration) para habilitar subcategorias em vez de categorias legadas e defina “Auditoria: forçar que as configurações da subcategoria de política de auditoria substituam as configurações da categoria de política de auditoria” para garantir a consistência. As subcategorias recomendadas incluem Gerenciamento de Contas (Account Management), Logon/Logoff (Logon, Logoff, Logon Especial), Logon de Conta (Serviço de Autenticação Kerberos/Operações de Tíquete de Serviço) e Alterações/Acesso ao Serviço de Diretório. IDs de eventos chave:

A Lixeira do AD DS (Recycle Bin) protege contra exclusões acidentais, preservando todos os atributos e backlinks de objetos excluídos. Habilite-a uma vez por floresta (irreversível) via ADAC ou PowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>). Após a habilitação, um objeto excluído permanece em um estado de “objeto excluído” durante o tempo de vida definido em msDS-DeletedObjectLifetime (se não definido, o padrão é tombstoneLifetime), período no qual ele pode ser totalmente restaurado com os atributos intactos. Depois disso, ele se torna um objeto reciclado e não pode mais ser restaurado com seus atributos, sendo posteriormente coletado pelo processo de “garbage collection”. Florestas modernas geralmente têm um tombstoneLifetime padrão de 180 dias; florestas mais antigas podem ter 60. Restaure com o ADAC, LDP ou PowerShell (Restore-ADObject) e prefira a recuperação autoritativa de associação a grupos via Lixeira em vez de readições manuais para evitar o desvio de privilégios (privilege drift).

Backups e restauração autoritativa são as últimas linhas de proteção. Faça backups frequentes do Estado do Sistema (System State) de cada controlador de domínio usando o Windows Server Backup ou o wbadmin (wbadmin start systemstatebackup). Para reversões em nível de objeto que vão além da Lixeira, execute uma restauração não autoritativa do Estado do Sistema e, em seguida, use o ntdsutil para marcar objetos ou OUs específicos como autoritativos (aumentando sua versão para que a replicação os reaplique). Entenda a diferença: a restauração não autoritativa traz o DC de volta e aplica a replicação atual; a autoritativa marca um objeto para que a versão restaurada sobrescreva réplicas mais recentes. Para o SYSVOL usando a Replicação DFS (DFSR), execute a recuperação não autoritativa ou autoritativa:

Juntando Tudo: Operações, Prioridades de Fortalecimento e Acesso em Camadas

Priorize a Camada 0 (Tier 0) primeiro: imponha a assinatura/vinculação de canal do LDAP, remova a delegação irrestrita, mude para KCD/RBCD, coloque identidades privilegiadas no grupo Protected Users e vincule políticas/silos de autenticação para restringir os endpoints de logon, e exija PAWs para administradores das Camadas 0 e 1. Estabeleça PSOs para contas privilegiadas com bloqueio e rotação rigorosos. Ative a auditoria avançada com SACLs nos contêineres da Camada 0. Garanta backups diários do Estado do Sistema (System State) dos DCs e runbooks documentados para restauração autoritativa e recuperação do SYSVOL. Nas Camadas 1 e 2, bloqueie o logon de administradores em camadas inferiores, elimine a reutilização de administradores locais com o Windows LAPS e monitore picos nos eventos 4625/4740 e o uso indevido do 4648 para tentativas de movimento lateral.

Cenário de Problema Prático

A Adobe precisa proteger uma floresta do AD DS on-premises rapidamente após adquirir uma subsidiária cujos aplicativos de negócios (line-of-business) dependem de protocolos legados. Os objetivos são reduzir o sucesso de ataques de pulverização de senhas (password spraying), impedir a retransmissão de credenciais (credential relay) para os DCs, restringir logons privilegiados a PAWs, modernizar a delegação para uma camada web e garantir a recuperação rápida de exclusões acidentais.

  1. Defina PSOs e atribua-os a grupos privilegiados
  1. Imponha o uso do grupo Protected Users e de silos de autenticação
  1. Fortaleça o LDAP e monitore por quebras de compatibilidade
  1. Migre a delegação para RBCD para a camada web
  1. Habilite a auditoria avançada e as SACLs
  1. Ative a Lixeira do AD DS e finalize os runbooks de recuperação
  1. Implemente o modelo de camadas (tiering) do AD operacionalmente

Microsoft Sentinel e Monitoramento de Segurança · Todos os domínios · Azure Arc e Gerenciamento de Servidores Híbridos

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo