Microsoft AZ-801: Active Directory Domain Services Beveiliging — Studiegids

Onderdeel van de Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Active Directory Domain Services (AD DS) vormt de basis voor identiteit en toegang op Windows-netwerken. Het beveiligen van AD DS betekent het controleren hoe credentials worden aangemaakt, opgeslagen en gebruikt; het beperken van waar geprivilegieerde identiteiten kunnen authenticeren; het versterken van authenticatieprotocollen; het auditen van acties met hoge waarde; en het garanderen van betrouwbaar herstel. Dit gedeelte behandelt fijngranulaire wachtwoord- en accountbeleidsregels, bescherming van geprivilegieerde identiteiten, versterking en delegatie van authenticatie, auditing en SACL’s, de Prullenbak, LDAP signing en channel binding, het gedrag van AdminSDHolder, back-up en authoritative restores inclusief SYSVOL-herstel, en het AD-tieringmodel.

Credentialbeleid en Controles voor Geprivilegieerde Identiteiten

Fijngranulaire wachtwoordbeleidsregels (PSO’s) maken meerdere wachtwoord-/accountvergrendelingsbeleidsregels in één domein mogelijk zonder extra domeinen. PSO’s zijn msDS-PasswordSettings-objecten die zijn opgeslagen in CN=Password Settings Container,CN=System,<domain DN> (de msDS-PasswordSettingsContainer). Een PSO is van toepassing op gebruikers en globale beveiligingsgroepen via msDS-PSOAppliesTo. Wanneer een gebruiker meerdere toepasselijke PSO’s heeft (rechtstreeks of via groepen), is de resulterende PSO degene met de laagste msDS-PasswordSettingsPrecedence-waarde; bij een gelijke stand wint de PSO met de laagste GUID. De effectieve PSO van de gebruiker wordt vastgelegd op msDS-ResultantPSO. Ontwerp PSO’s zo dat lagere precedentienummers overeenkomen met de meest restrictieve beleidsregels die u wilt laten prevaleren, en valideer effectieve beleidsregels door msDS-ResultantPSO uit te lezen.

De beveiligingsgroep Protected Users versterkt accounts met hoge waarde door verouderd en riskant authenticatiegedrag te verwijderen. Leden:

Authenticatiebeleid en authenticatiebeleidssilo’s beperken waar en hoe accounts kunnen authenticeren. Een authenticatiebeleid kan per account Kerberos-beperkingen instellen, zoals de levensduur van de TGT en toegestane apparaten (op basis van SPN/host FQDN). Een authenticatiebeleidssilo groepeert gebruikers, computers en serviceaccounts zodat alleen toegestane combinaties kunnen authenticeren met Kerberos dat door dat beleid wordt beperkt. Dit dwingt “station-to-admin”-controles af: Tier 0-beheerders kunnen bijvoorbeeld alleen inloggen op domeincontrollers en aangewezen privileged access workstations (PAW’s), niet op member servers of werkstations. Combineer met Protected Users voor maximaal effect. Deze functies vereisen Windows Server 2012 R2 DC’s en KDC armoring.

AdminSDHolder en SDProp beschermen de ACL’s van geprivilegieerde identiteiten. Leden van ingebouwde beheerdersgroepen (bijvoorbeeld Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Server Operators, Backup Operators, Print Operators en anderen) zijn “beschermd”. SDProp draait elk uur op de PDC Emulator, kopieert de ACL van CN=AdminSDHolder,CN=System naar beschermde objecten en schakelt overerving van ACL’s voor hen uit (AdminCount=1). Om helpdeskrechten te verlenen op beschermde objecten, wijzigt u de ACL op AdminSDHolder—nooit rechtstreeks op individuele beschermde objecten—anders wordt de wijziging teruggedraaid. Wanneer een account uit alle beschermde groepen wordt verwijderd, schakelt u overerving van ACL’s opnieuw in en wist u AdminCount zodat ACL’s en GPO’s op OU-niveau weer van toepassing zijn.

Implementeer een AD-tieringmodel om de blootstelling van credentials te minimaliseren. Tier 0 bevat domeincontrollers, identiteitssystemen (PKI, federatie, PAM) en de beheerdersaccounts die deze beheren. Tier 1 bevat server-workloads en hun beheerders. Tier 2 bevat werkstations en hun beheerders. Voorkom inloggen tussen de tiers, gebruik PAW’s voor Tier 0/1-beheer en isoleer credentials met functies zoals Protected Users, authenticatiesilo’s, Remote Credential Guard, Just-Enough Administration (JEA) en Windows LAPS voor rotatie van het lokale beheerderswachtwoord.

Versterking van Authenticatie en Delegatie

LDAP signing en channel binding bieden bescherming tegen relay- en man-in-the-middle-aanvallen. Configureer domain controllers om ondertekening te vereisen via Group Policy: Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\“Domain controller: LDAP server signing requirements” = Require signing. Vereis clientondertekening waar mogelijk: “Network security: LDAP client signing requirements” = Require signing. Voor LDAPS, activeer channel binding op DC’s door LDAPEnforceChannelBinding onder HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters in te stellen op 1 (Ingeschakeld, aanbevolen) of 2 (Altijd). Inventariseer verouderde apparaten en applicaties; het inschakelen van signing of channel binding kan anonieme/eenvoudige binds of oude LDAP-stacks verbreken. Monitor het Directory Service event log: 2886 (ondertekening niet vereist), 2887 (samenvatting van niet-ondertekende eenvoudige binds), 2888 (ondertekening nog steeds uitgeschakeld), 2889 (client-IP’s die niet-ondertekende eenvoudige binds uitvoeren wanneer diagnostische logging is ingeschakeld). Voer wijzigingen gefaseerd door in de “Warn”-modus (channel binding=1) voordat u “Always” (2) afdwingt.

Kerberos-delegatie bepaalt hoe services namens gebruikers kunnen handelen:

Auditing en Veerkracht

Auditing van AD DS moet doelbewust en specifiek zijn. Gebruik Advanced Audit Policy Configuration om subcategorieën in te schakelen in plaats van verouderde categorieën, en stel “Audit: Force audit policy subcategory settings to override audit policy category settings” in om consistentie te garanderen. Aanbevolen subcategorieën zijn onder meer Account Management, Logon/Logoff (Logon, Logoff, Special Logon), Account Logon (Kerberos Authentication Service/Service Ticket Operations) en Directory Service Changes/Access. Belangrijke event-ID’s:

De AD DS Recycle Bin beschermt tegen onbedoelde verwijderingen door alle attributen en backlinks van verwijderde objecten te behouden. Activeer dit eenmaal per forest (onomkeerbaar) via ADAC of PowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forest>). Na activering blijft een verwijderd object in een “deleted object”-status gedurende de msDS-DeletedObjectLifetime (indien niet ingesteld, wordt de tombstoneLifetime als standaard gebruikt), waarin het volledig kan worden hersteld met behoud van attributen. Daarna wordt het een gerecycled object en is het niet langer herstelbaar met attributen, en later wordt het door garbage collection opgeruimd. Moderne forests hebben doorgaans een standaard tombstoneLifetime van 180 dagen; oudere forests kunnen 60 dagen hebben. Herstel met ADAC, LDP of PowerShell (Restore-ADObject), en geef de voorkeur aan autoritatief herstel van groepslidmaatschap via de Recycle Bin in plaats van handmatige toevoegingen om privilege drift te voorkomen.

Back-ups en autoritatief herstel zijn de laatste verdedigingslinie. Maak regelmatig System State-back-ups van elke domain controller met Windows Server Backup of wbadmin (wbadmin start systemstatebackup). Voor rollbacks op objectniveau die verder gaan dan de Recycle Bin, voer een niet-autoritatief herstel van de System State uit en gebruik vervolgens ntdsutil om specifieke objecten of OU’s als autoritatief te markeren (waardoor hun versie wordt verhoogd zodat replicatie ze opnieuw toepast). Begrijp het verschil: niet-autoritatief brengt de DC terug en past vervolgens de huidige replicatie toe; autoritatief markeert een object zodat de herstelde versie nieuwere replica’s overschrijft. Voor SYSVOL met DFS Replication (DFSR), voer een niet-autoritatief of autoritatief herstel uit:

Alles samenbrengen: Operations, Hardeningprioriteiten en Toegang in Tiers

Geef eerst prioriteit aan Tier 0: dwing LDAP signing/channel binding af, verwijder unconstrained delegation, stap over op KCD/RBCD, plaats geprivilegieerde identiteiten in Protected Users en koppel authenticatiebeleid/silo’s om aanmeldings-endpoints te beperken, en vereis PAW’s voor Tier 0/1-beheerders. Stel PSO’s in voor geprivilegieerde accounts met strikte buitensluiting en rotatie. Schakel geavanceerde auditing met SACL’s in op Tier 0-containers. Zorg voor dagelijkse DC System State-back-ups en gedocumenteerde draaiboeken voor authoritative restore en SYSVOL-herstel. Blokkeer in Tier 1/2 de aanmelding van beheerders op lagere tiers, elimineer hergebruik van lokale beheerdersaccounts met Windows LAPS, en monitor pieken in 4625/4740 en misbruik van 4648 voor pogingen tot laterale verplaatsing.

Praktisch Probleemscenario

Adobe moet snel een on-premises AD DS-forest beveiligen na de overname van een dochteronderneming waarvan de LOB-apps afhankelijk zijn van verouderde protocollen. De doelen zijn het succes van password spraying te verminderen, credential relay naar DC’s te stoppen, geprivilegieerde aanmeldingen te beperken tot PAW’s, delegatie voor een web-tier te moderniseren en snel herstel na onbedoelde verwijderingen te garanderen.

  1. Definieer PSO’s en wijs ze toe aan geprivilegieerde groepen
  1. Dwing Protected Users en authenticatiesilo’s af
  1. Hard LDAP en monitor op problemen
  1. Migreer delegatie naar RBCD voor de web-tier
  1. Schakel geavanceerde auditing en SACL’s in
  1. Schakel de AD DS Recycle Bin in en voltooi hersteldraaiboeken
  1. Implementeer het AD-tieringmodel operationeel

Microsoft Sentinel en Beveiligingsmonitoring · Alle domeinen · Azure Arc en Hybride Serverbeheer

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product