Microsoft AZ-801: Active Directory ドメインサービスのセキュリティ — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Active Directory Domain Services (AD DS) は、WindowsネットワークにおけるIDとアクセスの基盤です。AD DSを保護するということは、資格情報の作成、保存、使用方法を制御し、特権IDが認証できる場所を制限し、認証プロトコルを強化し、価値の高いアクションを監査し、信頼性の高い回復を保証することを意味します。このセクションでは、詳細なパスワードポリシーとアカウントポリシー、特権IDの保護、認証の強化と委任、監査とSACL、ごみ箱、LDAP署名とチャネルバインディング、AdminSDHolderの動作、SYSVOLの回復を含むバックアップと権限のある復元、そしてADの階層化モデルについて説明します。
資格情報ポリシーと特権IDの制御
詳細なパスワードポリシー(PSO)を使用すると、追加のドメインなしで、単一ドメイン内に複数のパスワード/ロックアウトポリシーを適用できます。PSOは、CN=Password Settings Container,CN=System,<domain DN>(msDS-PasswordSettingsContainer)に格納されるmsDS-PasswordSettingsオブジェクトです。PSOは、msDS-PSOAppliesToを通じてユーザーおよびグローバルセキュリティグループに適用されます。ユーザーに複数の適用可能なPSOがある場合(直接またはグループ経由)、結果として適用されるPSOは、msDS-PasswordSettingsPrecedence値が最も低いものになります。競合した場合、GUIDが最も小さいPSOが優先されます。ユーザーに有効なPSOは、msDS-ResultantPSOに記録されます。優先順位の数値が低いほど、意図した最も制限の厳しいポリシーが適用されるようにPSOを設計し、msDS-ResultantPSOを読み取って有効なポリシーを検証してください。
Protected Usersセキュリティグループは、レガシーでリスクの高い認証動作を無効にすることで、価値の高いアカウントを強化します。メンバーは以下のようになります。
- NTLM、Digest、またはCredSSPを使用できません
- KerberosでRC4およびDESの使用が拒否されます
- Kerberosによる委任(制約なしまたは制約付き)ができません
- 固定の短い有効期間(デフォルト4時間)を持つ、更新不可能なTGTを受け取ります
- ワークステーションに平文の資格情報や長期的なシークレットをキャッシュしません(これにより、WDigestへのフォールバックやLSASSに資格情報が残留するのを防ぎます) アプリケーションの互換性を検証した後、人間が操作する特権IDやリスクの高いサービスの所有者にこのグループを使用してください。これらの保護を強制するには、ドメインコントローラーがWindows Server 2012 R2以降を実行している必要があります。
認証ポリシーと認証ポリシーサイロは、アカウントがどこでどのように認証できるかを制限します。認証ポリシーでは、TGTの有効期間や許可されたデバイス(SPN/ホストのFQDNによる)など、アカウントごとのKerberos制約を設定できます。認証ポリシーサイロは、ユーザー、コンピューター、およびサービスアカウントをグループ化し、許可された組み合わせのみがそのポリシーによって制約されたKerberosを使用して認証できるようにします。これにより、「station-to-admin」制御が強制されます。例えば、Tier 0の管理者はドメインコントローラーと指定された特権アクセスワークステーション(PAW)にのみログオンでき、メンバーサーバーやワークステーションにはログオンできません。最大限の効果を得るために、Protected Usersと組み合わせてください。これらの機能には、Windows Server 2012 R2のDCとKDCアーマリングが必要です。
AdminSDHolderとSDPropは、特権IDのACLを保護します。組み込みの管理者グループ(例:Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Server Operators、Backup Operators、Print Operatorsなど)のメンバーは「保護」されます。SDPropはPDC Emulator上で1時間ごとに実行され、CN=AdminSDHolder,CN=Systemから保護対象オブジェクトへACLをコピーし、それらのオブジェクトでACLの継承を無効にします(AdminCount=1)。保護対象オブジェクトに対するヘルプデスクの権限を付与するには、個々の保護対象オブジェクトのACLを直接変更するのではなく、AdminSDHolderのACLを変更します。そうしないと、変更は元に戻されてしまいます。アカウントがすべての保護対象グループから削除された場合は、ACLの継承を再度有効にし、AdminCountをクリアして、OUレベルのACLとGPOが再び適用されるようにします。
資格情報の漏洩を最小限に抑えるため、ADの階層化モデルを採用します。Tier 0には、ドメインコントローラー、IDシステム(PKI、フェデレーション、PAM)、およびそれらを管理する管理者アカウントが含まれます。Tier 1には、サーバーワークロードとその管理者が含まれます。Tier 2には、ワークステーションとその管理者が含まれます。階層間のログオンを禁止し、Tier 0/1の管理にはPAWを使用し、Protected Users、認証サイロ、Remote Credential Guard、Just-Enough Administration (JEA)、ローカル管理者パスワードのローテーションのためのWindows LAPSなどの機能を使用して資格情報を分離します。
認証の強化と委任
LDAP署名とチャネルバインディングは、リレー攻撃や中間者攻撃を防御します。グループポリシーを使用して、ドメインコントローラーに署名を要求するように構成します: Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\“Domain controller: LDAP server signing requirements” = Require signing。可能な場合はクライアント署名も要求します: “Network security: LDAP client signing requirements” = Require signing。LDAPSの場合、HKLM\SYSTEM\CurrentControlSet\Services\NTDS\ParametersにあるLDAPEnforceChannelBindingを1 (有効、推奨) または2 (常に) に設定して、DCでチャネルバインディングを有効にします。レガシーなデバイスやアプリケーションを棚卸ししてください。署名やチャネルバインディングを有効にすると、匿名/簡易バインドや古いLDAPスタックが壊れる可能性があります。Directory Serviceのイベントログを監視します: 2886 (署名が不要)、2887 (署名なし簡易バインドの概要)、2888 (署名がまだ無効)、2889 (診断ログが有効な場合に署名なし簡易バインドを実行しているクライアントIP)。「常に」(2) を強制する前に、「警告」(チャネルバインディング=1) の段階で変更をステージングします。
Kerberos委任は、サービスがユーザーに代わってどのように動作するかを制御します:
- 制約なし委任 (「このコンピューターを任意のサービスへの委任に対して信頼する (Kerberos のみ)」) は、サービスが転送可能なTGTを受信し、任意のサービスに対してユーザーを偽装することを許可します。これはリスクが高いため、制約付きモデルを優先して避けるべきです。
- 制約付き委任 (KCD) (「このコンピューターを特定のサービスへの委任に対してのみ信頼する」) は、サービスが委任できる先 (ターゲットSPNのリスト) を制限します。「任意の認証プロトコルを使う」を選択すると、サービスはプロトコル遷移 (S4U2Self) を使用し、その後S4U2Proxyを使用して指定されたバックエンドに到達できます。
- リソースベースの制約付き委任 (RBCD) は、ターゲットサービスアカウントにmsDS-AllowedToActOnBehalfOfOtherIdentityを設定することで、制御をリソース側に移行します。リソースの所有者が、どのフロントエンドプリンシパルが自身に委任できるかを許可するため、ドメイン間のシナリオが簡素化され、攻撃対象領域が最小化されます。最新の設計ではRBCDを優先し、SPNと委任設定を監査し、定期的に検証してください。
監査と回復性
AD DSの監査は、意図的かつ具体的に行う必要があります。従来のカテゴリではなく、Advanced Audit Policy Configurationを使用してサブカテゴリを有効にし、「Audit: Force audit policy subcategory settings to override audit policy category settings」を設定して一貫性を確保します。推奨されるサブカテゴリには、Account Management、Logon/Logoff (Logon、Logoff、Special Logon)、Account Logon (Kerberos Authentication Service/Service Ticket Operations)、Directory Service Changes/Accessなどがあります。主要なイベントID:
- 4720 (ユーザーアカウントが作成されました) - Account Managementより
- 4740 (ユーザーアカウントがロックアウトされました) - Account Managementより
- 4625 (アカウントのログオンに失敗しました) - Logon/Logoffより
- 4648 (明示的な資格情報を使用してログオンが試行されました) - Logon/Logoffより Directory Service Changesで補強し、重要な属性に対する誰が/何を/古い値/新しい値 (イベント5136/5137/5139) をキャプチャします。特定の変更 (例: グループメンバーシップ、SPN、ACL) を監査するには、対象のオブジェクトまたはOUにSACLを設定します (ADUCで「Advanced Features」を有効にし、オブジェクトのSecurity > Advanced > Auditingを開く)。「Write all properties」または特定のプロパティ (member、servicePrincipalName)、および必要に応じて「Modify permissions/owner」を監査するエントリを追加します。ログが中央のSIEMに到達し、DCのセキュリティログに十分な保持期間があることを検証します。
AD DSのごみ箱は、削除されたオブジェクトのすべての属性とバックリンクを保持することで、誤った削除から保護します。フォレストごとに1回 (元に戻せない)、ADACまたはPowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>) を介して有効にします。有効化後、削除されたオブジェクトはmsDS-DeletedObjectLifetime (未設定の場合はtombstoneLifetimeがデフォルト) の期間、「deleted object」状態のままとなり、その間は属性を完全に復元できます。その後、それは「recycled object」となり、属性付きでの復元はできなくなり、後でガベージコレクションされます。最新のフォレストでは通常、tombstoneLifetimeは180日にデフォルト設定されていますが、古いフォレストでは60日かもしれません。ADAC、LDP、またはPowerShell (Restore-ADObject) を使用して復元し、権限のドリフトを避けるために手動での再追加ではなく、ごみ箱を介した権限のあるグループメンバーシップの回復を優先します。
バックアップと権限のある復元は、最後の防御策です。Windows Server Backupまたはwbadmin (wbadmin start systemstatebackup) を使用して、各ドメインコントローラーのSystem Stateバックアップを頻繁に取得します。ごみ箱の範囲を超えるオブジェクトレベルのロールバックには、System Stateの非権限のある復元を実行し、その後ntdsutilを使用して特定のオブジェクトまたはOUを権限のあるものとしてマークします (バージョンを上げてレプリケーションがそれらを再適用するようにします)。違いを理解してください: 非権限のある復元はDCを復旧させた後、現在のレプリケーションを適用します。権限のある復元は、復元されたバージョンが新しいレプリカを上書きするようにオブジェクトをマークします。DFS Replication (DFSR) を使用するSYSVOLの場合、非権限のある復元または権限のある復元を実行します:
- 非権限のある復元: DFSRサービスを停止し、影響を受けるメンバーのSYSVOLサブスクリプションを非権限のあるもの (msDFSR-Options=0) に設定し、DFSRを開始してアップストリームパートナーから再ハイドレートさせます。
- 権限のある復元: 選択した正常なDCで、SYSVOLサブスクリプションのmsDFSR-Options=1 (権限のある) を設定し、DFSRを開始し、その後パートナーに再同期を強制します (DFSRDIAG PollAD)。dfsrdiag backlogとイベントログで正常性を検証します。レガシーなFRS (サポート対象外) の場合は、DFSRに移行し、BurFlagsの手順を避けてください。
まとめ:運用、強化の優先順位、階層化アクセス
まずTier 0を優先します。LDAP署名/チャネルバインディングの強制、制約のない委任の削除、KCD/RBCDへの移行、特権IDのProtected Usersへの配置と認証ポリシー/サイロのアタッチによるログオンエンドポイントの制限、Tier 0/1管理者に対するPAWの要求を実施します。厳格なロックアウトとローテーションを持つ特権アカウントに対してPSOを確立します。Tier 0コンテナでSACLを使用した高度な監査を有効にします。毎日のDCシステム状態バックアップと、文書化された権限のある復元およびSYSVOL回復ランブックを確保します。Tier 1/2では、下位層への管理者ログオンをブロックし、Windows LAPSでローカル管理者の再利用を排除し、横展開の試みに対して4625/4740の急増と4648の不正使用を監視します。
実践的な問題シナリオ
Adobeは、基幹業務アプリがレガシープロトコルに依存している子会社を買収した後、オンプレミスのAD DSフォレストを迅速に保護する必要があります。目標は、パスワードスプレー攻撃の成功率を下げ、DCへの資格情報リレーを停止し、特権ログオンをPAWに制限し、Web層の委任を近代化し、偶発的な削除からの迅速な回復を保証することです。
- PSOを定義し、特権グループに割り当てる
- msDS-PasswordSettingsContainerに、短いパスワード有効期間、高い複雑性、積極的なロックアウトを持つ厳格なPSO(低い優先順位の値)を作成します。
- msDS-PSOAppliesToを介して、“Domain Admins”、“Server Admins”、およびカスタムの“Tier0‑Privs”グループに適用します。 理由:きめ細かいPSOは、ドメイン全体に影響を与えることなく、高リスクのアカウントのみを対象とし、優先順位によって厳格なポリシーが確実に適用されます。
- Protected Usersと認証サイロを強制する
- Tier 0の人間である管理者をProtected Usersに追加します。
- PAWホストのSPNとDCからのみKerberosログオンを許可する認証ポリシーを作成し、アカウントとPAWを認証ポリシーサイロ内でリンクさせます。 理由:Protected UsersはNTLM/RC4を排除し、委任を防ぎます。サイロは「PAWからのみ」を強制し、トークンの漏洩と資格情報窃取の経路を削減します。
- LDAPを強化し、互換性の問題を監視する
- 「ドメインコントローラー: LDAPサーバー署名要件」を「必須」に設定し、最初はLDAPEnforceChannelBinding=1を構成します。
- ディレクトリサービスイベント2886–2889を確認してレガシーなバインドを特定し、アプリを修正してから、LDAPEnforceChannelBinding=2を設定します。 理由:署名とチャネルバインディングはDCへの一般的なリレー経路を無効化し、段階的な適用によりサービス停止を回避します。
- Web層の委任をRBCDに移行する
- フロントエンドのWebサーバーを、そのコンピューターアカウントをバックエンドAPIサービスアカウントのmsDS-AllowedToActOnBehalfOfOtherIdentityに追加することで、制約のない委任からRBCDに変換します。
- レガシーな「このコンピューターを任意のサービスへの委任で信頼する」フラグを削除し、サービスSPNを正確に定義します。 理由:RBCDにより、リソースは誰が自身に委任できるかを指定でき、偽装を意図したターゲットに限定することで、横展開の範囲を縮小します。
- 高度な監査とSACLを有効にする
- アカウント管理、ログオン/ログオフ、アカウントログオン、およびディレクトリサービスの変更に対して、高度な監査ポリシーを構成します。
- Tier 0のOUと主要なグループで、memberとservicePrincipalNameへの書き込み、およびアクセス許可/所有者の変更を監査するSACLを追加します。
- ログをSIEMに転送し、4720、4740、4625、および4648の異常についてアラートを設定します。 理由:見えないものは防御できません。これらのイベントは、アカウントの作成、ロックアウト、ログオンの失敗、および明示的な資格情報の使用パターンを明らかにします。
- AD DSのごみ箱を有効にし、回復ランブックを完成させる
- フォレストレベルでごみ箱を有効にし、Restore-ADObjectのワークフローを文書化します。
- Windows Server Backupを使用して毎日のDCシステム状態バックアップを標準化し、ラボ環境でntdsutilを介した権限のある復元をテストします。
- DFSR SYSVOLの権限のある復元と権限のない復元を文書化し、リハーサルを行います。 理由:迅速で正確な回復は、攻撃者の破壊的な行動を抑止し、権限のドリフトなしに管理者のミスを軽減します。
- AD階層化モデルを運用に実装する
- Tier 0/1/2の資産を定義し、グループポリシーと認証サイロを使用して、階層ごとに管理者ログオンを制限します。
- Tier 0/1にPAWを展開し、Remote Credential Guardを強制し、Windows LAPSでローカル管理者パスワードをローテーションさせます。 理由:階層化は資格情報の分離を保証し、レイヤーを越えた攻撃者の権限昇格を阻止し、日々の運用をセキュリティ境界に合わせます。
← Microsoft Sentinel とセキュリティ監視 · すべてのドメイン · Azure Arc とハイブリッドサーバー管理 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →