Microsoft AZ-801: Active Directory ドメインサービスのセキュリティ — 学習ガイド

こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Active Directory Domain Services (AD DS) は、WindowsネットワークにおけるIDとアクセスの基盤です。AD DSを保護するということは、資格情報の作成、保存、使用方法を制御し、特権IDが認証できる場所を制限し、認証プロトコルを強化し、価値の高いアクションを監査し、信頼性の高い回復を保証することを意味します。このセクションでは、詳細なパスワードポリシーとアカウントポリシー、特権IDの保護、認証の強化と委任、監査とSACL、ごみ箱、LDAP署名とチャネルバインディング、AdminSDHolderの動作、SYSVOLの回復を含むバックアップと権限のある復元、そしてADの階層化モデルについて説明します。

資格情報ポリシーと特権IDの制御

詳細なパスワードポリシー(PSO)を使用すると、追加のドメインなしで、単一ドメイン内に複数のパスワード/ロックアウトポリシーを適用できます。PSOは、CN=Password Settings Container,CN=System,<domain DN>(msDS-PasswordSettingsContainer)に格納されるmsDS-PasswordSettingsオブジェクトです。PSOは、msDS-PSOAppliesToを通じてユーザーおよびグローバルセキュリティグループに適用されます。ユーザーに複数の適用可能なPSOがある場合(直接またはグループ経由)、結果として適用されるPSOは、msDS-PasswordSettingsPrecedence値が最も低いものになります。競合した場合、GUIDが最も小さいPSOが優先されます。ユーザーに有効なPSOは、msDS-ResultantPSOに記録されます。優先順位の数値が低いほど、意図した最も制限の厳しいポリシーが適用されるようにPSOを設計し、msDS-ResultantPSOを読み取って有効なポリシーを検証してください。

Protected Usersセキュリティグループは、レガシーでリスクの高い認証動作を無効にすることで、価値の高いアカウントを強化します。メンバーは以下のようになります。

認証ポリシーと認証ポリシーサイロは、アカウントがどこでどのように認証できるかを制限します。認証ポリシーでは、TGTの有効期間や許可されたデバイス(SPN/ホストのFQDNによる)など、アカウントごとのKerberos制約を設定できます。認証ポリシーサイロは、ユーザー、コンピューター、およびサービスアカウントをグループ化し、許可された組み合わせのみがそのポリシーによって制約されたKerberosを使用して認証できるようにします。これにより、「station-to-admin」制御が強制されます。例えば、Tier 0の管理者はドメインコントローラーと指定された特権アクセスワークステーション(PAW)にのみログオンでき、メンバーサーバーやワークステーションにはログオンできません。最大限の効果を得るために、Protected Usersと組み合わせてください。これらの機能には、Windows Server 2012 R2のDCとKDCアーマリングが必要です。

AdminSDHolderとSDPropは、特権IDのACLを保護します。組み込みの管理者グループ(例:Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Server Operators、Backup Operators、Print Operatorsなど)のメンバーは「保護」されます。SDPropはPDC Emulator上で1時間ごとに実行され、CN=AdminSDHolder,CN=Systemから保護対象オブジェクトへACLをコピーし、それらのオブジェクトでACLの継承を無効にします(AdminCount=1)。保護対象オブジェクトに対するヘルプデスクの権限を付与するには、個々の保護対象オブジェクトのACLを直接変更するのではなく、AdminSDHolderのACLを変更します。そうしないと、変更は元に戻されてしまいます。アカウントがすべての保護対象グループから削除された場合は、ACLの継承を再度有効にし、AdminCountをクリアして、OUレベルのACLとGPOが再び適用されるようにします。

資格情報の漏洩を最小限に抑えるため、ADの階層化モデルを採用します。Tier 0には、ドメインコントローラー、IDシステム(PKI、フェデレーション、PAM)、およびそれらを管理する管理者アカウントが含まれます。Tier 1には、サーバーワークロードとその管理者が含まれます。Tier 2には、ワークステーションとその管理者が含まれます。階層間のログオンを禁止し、Tier 0/1の管理にはPAWを使用し、Protected Users、認証サイロ、Remote Credential Guard、Just-Enough Administration (JEA)、ローカル管理者パスワードのローテーションのためのWindows LAPSなどの機能を使用して資格情報を分離します。

認証の強化と委任

LDAP署名とチャネルバインディングは、リレー攻撃や中間者攻撃を防御します。グループポリシーを使用して、ドメインコントローラーに署名を要求するように構成します: Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\“Domain controller: LDAP server signing requirements” = Require signing。可能な場合はクライアント署名も要求します: “Network security: LDAP client signing requirements” = Require signing。LDAPSの場合、HKLM\SYSTEM\CurrentControlSet\Services\NTDS\ParametersにあるLDAPEnforceChannelBindingを1 (有効、推奨) または2 (常に) に設定して、DCでチャネルバインディングを有効にします。レガシーなデバイスやアプリケーションを棚卸ししてください。署名やチャネルバインディングを有効にすると、匿名/簡易バインドや古いLDAPスタックが壊れる可能性があります。Directory Serviceのイベントログを監視します: 2886 (署名が不要)、2887 (署名なし簡易バインドの概要)、2888 (署名がまだ無効)、2889 (診断ログが有効な場合に署名なし簡易バインドを実行しているクライアントIP)。「常に」(2) を強制する前に、「警告」(チャネルバインディング=1) の段階で変更をステージングします。

Kerberos委任は、サービスがユーザーに代わってどのように動作するかを制御します:

監査と回復性

AD DSの監査は、意図的かつ具体的に行う必要があります。従来のカテゴリではなく、Advanced Audit Policy Configurationを使用してサブカテゴリを有効にし、「Audit: Force audit policy subcategory settings to override audit policy category settings」を設定して一貫性を確保します。推奨されるサブカテゴリには、Account Management、Logon/Logoff (Logon、Logoff、Special Logon)、Account Logon (Kerberos Authentication Service/Service Ticket Operations)、Directory Service Changes/Accessなどがあります。主要なイベントID:

AD DSのごみ箱は、削除されたオブジェクトのすべての属性とバックリンクを保持することで、誤った削除から保護します。フォレストごとに1回 (元に戻せない)、ADACまたはPowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>) を介して有効にします。有効化後、削除されたオブジェクトはmsDS-DeletedObjectLifetime (未設定の場合はtombstoneLifetimeがデフォルト) の期間、「deleted object」状態のままとなり、その間は属性を完全に復元できます。その後、それは「recycled object」となり、属性付きでの復元はできなくなり、後でガベージコレクションされます。最新のフォレストでは通常、tombstoneLifetimeは180日にデフォルト設定されていますが、古いフォレストでは60日かもしれません。ADAC、LDP、またはPowerShell (Restore-ADObject) を使用して復元し、権限のドリフトを避けるために手動での再追加ではなく、ごみ箱を介した権限のあるグループメンバーシップの回復を優先します。

バックアップと権限のある復元は、最後の防御策です。Windows Server Backupまたはwbadmin (wbadmin start systemstatebackup) を使用して、各ドメインコントローラーのSystem Stateバックアップを頻繁に取得します。ごみ箱の範囲を超えるオブジェクトレベルのロールバックには、System Stateの非権限のある復元を実行し、その後ntdsutilを使用して特定のオブジェクトまたはOUを権限のあるものとしてマークします (バージョンを上げてレプリケーションがそれらを再適用するようにします)。違いを理解してください: 非権限のある復元はDCを復旧させた後、現在のレプリケーションを適用します。権限のある復元は、復元されたバージョンが新しいレプリカを上書きするようにオブジェクトをマークします。DFS Replication (DFSR) を使用するSYSVOLの場合、非権限のある復元または権限のある復元を実行します:

まとめ:運用、強化の優先順位、階層化アクセス

まずTier 0を優先します。LDAP署名/チャネルバインディングの強制、制約のない委任の削除、KCD/RBCDへの移行、特権IDのProtected Usersへの配置と認証ポリシー/サイロのアタッチによるログオンエンドポイントの制限、Tier 0/1管理者に対するPAWの要求を実施します。厳格なロックアウトとローテーションを持つ特権アカウントに対してPSOを確立します。Tier 0コンテナでSACLを使用した高度な監査を有効にします。毎日のDCシステム状態バックアップと、文書化された権限のある復元およびSYSVOL回復ランブックを確保します。Tier 1/2では、下位層への管理者ログオンをブロックし、Windows LAPSでローカル管理者の再利用を排除し、横展開の試みに対して4625/4740の急増と4648の不正使用を監視します。

実践的な問題シナリオ

Adobeは、基幹業務アプリがレガシープロトコルに依存している子会社を買収した後、オンプレミスのAD DSフォレストを迅速に保護する必要があります。目標は、パスワードスプレー攻撃の成功率を下げ、DCへの資格情報リレーを停止し、特権ログオンをPAWに制限し、Web層の委任を近代化し、偶発的な削除からの迅速な回復を保証することです。

  1. PSOを定義し、特権グループに割り当てる
  1. Protected Usersと認証サイロを強制する
  1. LDAPを強化し、互換性の問題を監視する
  1. Web層の委任をRBCDに移行する
  1. 高度な監査とSACLを有効にする
  1. AD DSのごみ箱を有効にし、回復ランブックを完成させる
  1. AD階層化モデルを運用に実装する

Microsoft Sentinel とセキュリティ監視 · すべてのドメイン · Azure Arc とハイブリッドサーバー管理

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能