Microsoft AZ-801: Active Directory 域服务安全 — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Active Directory 域服务 (AD DS) 是 Windows 网络中身份和访问的基础。保护 AD DS 意味着控制凭据的创建、存储和使用方式;限制特权身份可以进行身份验证的位置;强化身份验证协议;审计高价值操作;并确保可靠的恢复。本节涵盖细粒度密码和账户策略、特权身份保护、身份验证强化和委派、审计和 SACL、回收站、LDAP 签名和通道绑定、AdminSDHolder 行为、备份和权威性还原(包括 SYSVOL 恢复)以及 AD 分层模型。

凭据策略和特权身份控制

细粒度密码策略 (PSO) 允许在单个域中实施多个密码/锁定策略,而无需创建额外的域。PSO 是存储在 CN=Password Settings Container,CN=System,<domain DN>(即 msDS-PasswordSettingsContainer)中的 msDS-PasswordSettings 对象。PSO 通过 msDS-PSOAppliesTo 属性应用于用户和全局安全组。当一个用户有多个适用的 PSO(直接应用或通过组成员身份应用)时,最终生效的 PSO 是 msDS-PasswordSettingsPrecedence 值最低的那个;如果存在平局,则 GUID 最低的 PSO 获胜。用户最终生效的 PSO 会被记录在 msDS-ResultantPSO 属性上。设计 PSO 时,应将较低的优先级数值映射到您希望最终生效的最严格策略,并通过读取 msDS-ResultantPSO 来验证生效的策略。

Protected Users 安全组通过移除遗留和有风险的身份验证行为来强化高价值账户。其成员:

身份验证策略和身份验证策略容器限制账户可以在何处以及如何进行身份验证。身份验证策略可以设置每个账户的 Kerberos 限制,例如 TGT 生命周期和允许的设备(通过 SPN/主机 FQDN)。身份验证策略容器将用户、计算机和服务账户分组,以便只有允许的组合才能使用受该策略约束的 Kerberos 进行身份验证。这强制执行了“工作站到管理员”的控制:例如,Tier 0 管理员只能登录到域控制器和指定的特权访问工作站 (PAW),而不能登录到成员服务器或工作站。与 Protected Users 组结合使用以获得最大效果。这些功能需要 Windows Server 2012 R2 域控制器和 KDC armoring。

AdminSDHolder 和 SDProp 保护特权身份的 ACL。内置管理组(例如,Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Server Operators、Backup Operators、Print Operators 等)的成员是“受保护的”。SDProp 每小时在 PDC Emulator 上运行一次,将 ACL 从 CN=AdminSDHolder,CN=System 复制到受保护的对象,并禁用这些对象的 ACL 继承(AdminCount=1)。要授予服务台对受保护对象的权限,应更改 AdminSDHolder 上的 ACL——绝不要直接更改单个受保护对象上的 ACL——否则更改将被还原。当一个账户从所有受保护的组中移除后,重新启用 ACL 继承并清除 AdminCount,以便 OU 级别的 ACL 和 GPO 能够再次应用。

采用 AD 分层模型以最大限度地减少凭据暴露。Tier 0 包含域控制器、身份系统(PKI、联合身份验证、PAM)以及管理它们的管理员账户。Tier 1 包含服务器工作负载及其管理员。Tier 2 包含工作站及其管理员。防止跨层登录,使用 PAW 进行 Tier 0/1 管理,并使用 Protected Users、身份验证容器、Remote Credential Guard、Just-Enough Administration (JEA) 和用于本地管理员密码轮换的 Windows LAPS 等功能来隔离凭据。

身份验证强化与委派

LDAP 签名和通道绑定可防御中继攻击和中间人攻击。通过组策略配置域控制器以要求签名:计算机配置\Windows 设置\安全设置\本地策略\安全选项\“域控制器:LDAP 服务器签名要求” = 要求签名。在可行的情况下要求客户端签名:“网络安全:LDAP 客户端签名要求” = 要求签名。对于 LDAPS,通过在 HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters 下将 LDAPEnforceChannelBinding 设置为 1(已启用,推荐)或 2(始终)来在 DC 上启用通道绑定。清点旧版设备和应用程序;启用签名或通道绑定可能会破坏匿名/简单绑定或旧的 LDAP 堆栈。监控目录服务事件日志:2886(不需要签名)、2887(未签名简单绑定摘要)、2888(签名仍被禁用)、2889(启用诊断日志记录时,执行未签名简单绑定的客户端 IP)。在强制执行“始终”(2) 之前,先在“警告”阶段(通道绑定=1)进行更改。

Kerberos 委派控制服务如何代表用户行事:

审核与弹性

AD DS 审核必须经过精心设计且具体明确。使用“高级审核策略配置”来启用子类别而不是旧版类别,并设置“审核:强制审核策略子类别设置替代审核策略类别设置”以确保一致性。推荐的子类别包括“帐户管理”、“登录/注销”(登录、注销、特殊登录)、“帐户登录”(Kerberos 身份验证服务/服务票证操作)和“目录服务更改/访问”。关键事件 ID:

AD DS 回收站通过保留已删除对象的所有属性和反向链接来防止意外删除。每个林只能启用一次(不可逆),可通过 ADAC 或 PowerShell(Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>)启用。启用后,已删除的对象会在 msDS-DeletedObjectLifetime 期间(如果未设置,则默认为 tombstoneLifetime)保持“已删除对象”状态,在此期间可以完整地还原其所有属性。此后,它将成为一个“已回收对象”,其属性不再可还原,随后将被垃圾回收。现代林的 tombstoneLifetime 通常默认为 180 天;较旧的林可能为 60 天。使用 ADAC、LDP 或 PowerShell (Restore-ADObject) 进行还原,并优先选择通过回收站进行授权的组成员身份恢复,而不是手动重新添加,以避免权限漂移。

备份和授权还原是最后的防线。使用 Windows Server Backup 或 wbadmin (wbadmin start systemstatebackup) 频繁地对每个域控制器进行系统状态备份。对于超出回收站能力的对象级回滚,请执行系统状态的非授权还原,然后使用 ntdsutil 将特定对象或 OU 标记为授权(提升其版本号,以便复制操作重新应用它们)。理解两者区别:非授权还原会恢复 DC,然后应用当前的复制数据;授权还原会标记一个对象,使其还原的版本覆盖较新的副本。对于使用 DFS Replication (DFSR) 的 SYSVOL,执行非授权或授权恢复:

综合应用:运维、强化优先级和分层访问

首先优先处理 Tier 0:强制执行 LDAP 签名/通道绑定,移除无约束委派,迁移到 KCD/RBCD,将特权身份放入 Protected Users 组并附加身份验证策略/Silo 以限制登录端点,以及要求 Tier 0/1 管理员使用 PAW。为特权账户建立具有严格锁定和轮换策略的 PSO。在 Tier 0 容器上通过 SACL 开启高级审核。确保每日进行 DC 系统状态备份,并制定权威性还原和 SYSVOL 恢复的文档化操作手册 (runbook)。在 Tier 1/2 中,阻止管理员登录到更低层级,使用 Windows LAPS 消除本地管理员密码重用,并监控 4625/4740 事件的激增和 4648 的滥用,以发现横向移动企图。

实际问题场景

Adobe 在收购一家其业务线应用依赖于旧版协议的子公司后,必须迅速保护其本地 AD DS 林的安全。目标是降低密码喷洒攻击的成功率,阻止凭据中继到 DC,将特权登录限制在 PAW 上,为 Web 层实现委派现代化,并确保能从意外删除中快速恢复。

  1. 定义 PSO 并将其分配给特权组
  1. 强制使用 Protected Users 和身份验证 Silo
  1. 强化 LDAP 并监控中断情况
  1. 为 Web 层将委派迁移到 RBCD
  1. 启用高级审核和 SACL
  1. 开启 AD DS 回收站并最终确定恢复操作手册
  1. 在运维中实施 AD 分层模型

Microsoft Sentinel 和安全监控 · 所有领域 · Azure Arc 和混合服务器管理

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品