Microsoft AZ-801: Active Directory Domain Services 安全性 — 學習指南
屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Active Directory Domain Services (AD DS) 是 Windows 網路中身分識別與存取的基礎。保護 AD DS 的安全意謂著要控制認證的建立、儲存與使用方式;限制特權身分識別可進行驗證的位置;強化驗證協定;稽核高價值的動作;並確保可靠的復原能力。本節涵蓋細微性密碼與帳戶原則、特權身分識別保護、驗證強化與委派、稽核與 SACL、資源回收筒、LDAP 簽署與通道繫結、AdminSDHolder 行為、備份與授權還原 (包含 SYSVOL 復原),以及 AD 分層模型。
認證原則與特權身分識別控制
細微性密碼原則 (PSO) 允許在單一網域中擁有多個密碼/鎖定原則,而無需額外的網域。PSO 是儲存在 CN=Password Settings Container,CN=System,<domain DN> (即 msDS-PasswordSettingsContainer) 中的 msDS-PasswordSettings 物件。PSO 透過 msDS-PSOAppliesTo 屬性套用至使用者和全域安全性群組。當一個使用者有多個適用的 PSO (直接套用或透過群組套用) 時,最終生效的 PSO 會是 msDS-PasswordSettingsPrecedence 值最低的那一個;如果值相同,則以 GUID 最低者為準。使用者最終生效的 PSO 會被戳記在 msDS-ResultantPSO 屬性上。設計 PSO 時,應將較低的優先序數字對應到您希望最終勝出的最嚴格原則,並透過讀取 msDS-ResultantPSO 來驗證生效的原則。
Protected Users 安全性群組透過移除舊式且有風險的驗證行為,來強化高價值帳戶。其成員:
- 無法使用 NTLM、Digest 或 CredSSP
- 在 Kerberos 中被拒絕使用 RC4 與 DES
- 無法透過 Kerberos 進行委派 (非限制性或限制性委派)
- 會收到不可更新且生命週期固定為短時間 (預設 4 小時) 的 TGT
- 不會在工作站上快取純文字認證或長期密鑰 (可防止 WDigest 回退以及認證資料殘留在 LSASS 中) 在驗證應用程式相容性後,將此群組用於由真人操作的特權身分識別和高風險服務的擁有者。網域控制站必須執行 Windows Server 2012 R2 或更新版本才能強制執行這些保護措施。
驗證原則與驗證原則定域 (silo) 會限制帳戶可在何處以及如何進行驗證。驗證原則可以設定針對每個帳戶的 Kerberos 限制,例如 TGT 生命週期和允許的裝置 (透過 SPN/主機 FQDN)。驗證原則定域會將使用者、電腦和服務帳戶分組,使得只有被允許的組合才能使用受該原則限制的 Kerberos 進行驗證。這會強制執行「工作站對管理者」的控制:例如,第 0 層 (Tier 0) 管理員只能登入網域控制站和指定的特權存取工作站 (PAW),而不能登入成員伺服器或一般工作站。將此功能與 Protected Users 結合使用可達到最大效果。這些功能需要 Windows Server 2012 R2 的 DC 和 KDC 防護 (armoring)。
AdminSDHolder 與 SDProp 會保護特權身分識別的 ACL。內建管理群組 (例如 Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Server Operators、Backup Operators、Print Operators 等) 的成員會受到「保護」。SDProp 每小時會在 PDC 模擬器上執行,將 CN=AdminSDHolder,CN=System 的 ACL 複製到受保護的物件上,並停用這些物件的 ACL 繼承 (AdminCount=1)。若要授予服務台對受保護物件的權限,應變更 AdminSDHolder 上的 ACL——絕不要直接變更個別受保護物件的 ACL——否則變更將會被還原。當一個帳戶從所有受保護的群組中移除時,請重新啟用 ACL 繼承並清除 AdminCount,以便讓 OU 層級的 ACL 與 GPO 能夠再次套用。
採用 AD 分層模型以最小化認證曝險。第 0 層 (Tier 0) 包含網域控制站、身分識別系統 (PKI、同盟、PAM) 以及管理它們的管理員帳戶。第 1 層 (Tier 1) 包含伺服器工作負載及其管理員。第 2 層 (Tier 2) 包含工作站及其管理員。應防止跨層級登入,使用 PAW 進行第 0/1 層的管理,並利用 Protected Users、驗證定域、Remote Credential Guard、Just-Enough Administration (JEA) 以及 Windows LAPS 進行本機管理員密碼輪替等功能來隔離認證。
驗證強化與委派
LDAP 簽署 (signing) 與通道繫結 (channel binding) 可防禦中繼 (relay) 和中間人 (man-in-the-middle) 攻擊。透過群組原則 (Group Policy) 設定網域控制站要求簽署:電腦設定\Windows 設定\安全性設定\本機原則\安全性選項\「網域控制站:LDAP 伺服器簽署要求」= 要求簽署。在可行情況下要求用戶端簽署:「網路安全性:LDAP 用戶端簽署要求」= 要求簽署。對於 LDAPS,透過將 HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters 下的 LDAPEnforceChannelBinding 設定為 1 (啟用,建議值) 或 2 (永遠),來在 DC 上啟用通道繫結。盤點舊有設備與應用程式;啟用簽署或通道繫結可能會中斷匿名/簡單繫結或舊版 LDAP 堆疊的運作。監控目錄服務 (Directory Service) 事件日誌:2886 (不要求簽署)、2887 (未簽署的簡單繫結摘要)、2888 (簽署仍被停用)、2889 (啟用診斷記錄時,執行未簽署簡單繫結的用戶端 IP)。在強制執行「永遠」(Always, 2) 之前,先在「警告」(Warn, channel binding=1) 模式下分階段進行變更。
Kerberos 委派控制服務如何代表使用者行動:
- 無限制委派 (Unconstrained delegation) (「信任這部電腦,以委派至任何服務 (僅限 Kerberos)」) 允許服務接收可轉送的 TGT 並模擬使用者存取任何服務。這屬於高風險;應避免使用,改用限制性模型。
- 限制性委派 (KCD) (「僅信任這部電腦,以委派至指定的服務」) 限制服務可以委派的目標 (目標 SPN 清單)。使用「使用任何驗證通訊協定」時,服務可以使用通訊協定轉換 (S4U2Self),然後使用 S4U2Proxy 來存取指定的後端。
- 資源基礎的限制性委派 (RBCD) 透過在目標服務帳戶上設定 msDS-AllowedToActOnBehalfOfOtherIdentity,將控制權轉移給資源本身。資源擁有者授權哪些前端主體可以委派給它,從而簡化跨網域情境並最小化攻擊面。現代設計應優先選用 RBCD;並定期稽核與驗證 SPN 及委派設定。
稽核與彈性
AD DS 稽核必須經過深思熟慮且具體明確。使用「進階稽核原則設定」來啟用子類別,而非舊版類別,並設定「稽核:強制稽核原則子類別設定覆寫稽核原則類別設定」以確保一致性。建議的子類別包括帳戶管理、登入/登出 (登入、登出、特殊登入)、帳戶登入 (Kerberos 驗證服務/服務票證操作),以及目錄服務變更/存取。關鍵事件 ID:
- 4720 (已建立一個使用者帳戶) 來自帳戶管理
- 4740 (一個使用者帳戶已被鎖定) 來自帳戶管理
- 4625 (一個帳戶登入失敗) 來自登入/登出
- 4648 (嘗試使用明確的認證進行登入) 來自登入/登出 透過「目錄服務變更」來補充,以擷取關鍵屬性的誰/什麼/舊值/新值 (事件 5136/5137/5139)。要稽核特定變更 (例如群組成員資格、SPN、ACL),請在目標物件或 OU 上設定 SACL (在 ADUC 中啟用「進階功能」,開啟物件的「安全性」>「進階」>「稽核」)。根據需要新增項目以稽核「寫入所有內容」或特定內容 (member、servicePrincipalName),以及「修改權限/擁有者」。驗證日誌是否送達中央 SIEM,以及 DC 的安全性日誌是否有足夠的保留期。
AD DS 資源回收筒透過為已刪除的物件保留所有屬性和反向連結 (backlinks),來防止意外刪除。透過 ADAC 或 PowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target `
undefined
`) 為每個樹系啟用一次 (此操作不可逆)。啟用後,已刪除的物件會在 msDS-DeletedObjectLifetime 的時間內保持在「已刪除物件」狀態 (若未設定,則預設為 tombstoneLifetime),在此期間可以完整還原其所有屬性。之後,它會變成一個「已回收物件」(recycled object),不再能連同屬性一起還原,並在稍後被記憶體回收 (garbage-collected)。現代樹系的 tombstoneLifetime 通常預設為 180 天;較舊的樹系可能為 60 天。使用 ADAC、LDP 或 PowerShell (Restore-ADObject) 進行還原,並優先透過資源回收筒進行授權群組成員資格的復原,而非手動重新加入,以避免權限漂移。
備份與授權還原是最後一道防線。使用 Windows Server Backup 或 wbadmin (
undefined
) 為每個網域控制站頻繁進行系統狀態 (System State) 備份。對於超出資源回收筒範圍的物件層級復原,請執行系統狀態的非授權還原,然後使用 ntdsutil 將特定物件或 OU 標記為授權 (提升其版本號,以便複寫會重新套用它們)。了解兩者差異:非授權還原會將 DC 帶回線上,然後套用目前的複寫;授權還原則是標記一個物件,使其還原的版本覆寫較新的複本。對於使用 DFS 複寫 (DFSR) 的 SYSVOL,執行非授權或授權復原:
- 非授權:停止 DFSR 服務,將受影響成員的 SYSVOL 訂閱設定為非授權 (msDFSR-Options=0),啟動 DFSR,使其從上游夥伴重新同步資料。
- 授權:在選定的良好 DC 上,將 SYSVOL 訂閱設定為 msDFSR-Options=1 (授權),啟動 DFSR,然後強制夥伴重新同步 (
undefined
)。使用 dfsrdiag backlog 和事件日誌來驗證健康狀態。對於舊版 FRS (不支援),請遷移到 DFSR 並避免使用 BurFlags 程序。
總結:操作、強化優先順序與分層存取
優先處理 Tier 0:強制執行 LDAP 簽署/通道繫結、移除無限制委派、轉移至 KCD/RBCD、將特權身分置於 Protected Users 群組並附加驗證原則/孤島以限制登入端點,以及要求 Tier 0/1 管理員使用 PAW。為特權帳戶建立 PSO,並設定嚴格的鎖定與輪替政策。在 Tier 0 容器上啟用進階稽核與 SACL。確保每日進行 DC 系統狀態備份,並備妥授權還原與 SYSVOL 復原的書面執行手冊。在 Tier 1/2 中,阻擋管理員登入至較低層級、使用 Windows LAPS 移除本機管理員的重複使用,並監控 4625/4740 的突增以及 4648 的濫用,以偵測橫向移動的企圖。
實務問題情境
Adobe 在收購一家子公司後,必須迅速保護其地端的 AD DS 樹系,因為該子公司的業務線應用程式依賴舊版協定。目標是降低密碼噴灑的成功率、阻止對 DC 的憑證轉送攻擊、將特權登入限制在 PAW、為 Web 層級現代化委派機制,並確保能從意外刪除中快速復原。
- 定義 PSO 並將其指派給特權群組
- 在 msDS-PasswordSettingsContainer 中建立一個嚴格的 PSO (低優先序值),設定較短的密碼有效期、高複雜度以及積極的鎖定政策。
- 透過 msDS-PSOAppliesTo 將其套用至 “Domain Admins”、“Server Admins” 以及一個自訂的 “Tier0‑Privs” 群組。 原因:細緻化 PSO 僅針對高風險帳戶,不會干擾整個網域,且優先序保證嚴格的原則會生效。
- 強制使用 Protected Users 與驗證孤島
- 將 Tier 0 的真人管理員新增至 Protected Users。
- 建立一個驗證原則,僅允許從 PAW 主機的 SPN 和 DC 進行 Kerberos 登入;在一個驗證原則孤島中連結帳戶和 PAW。 原因:Protected Users 會停用 NTLM/RC4 並防止委派;孤島則強制執行「僅能從 PAW 登入」,從而減少權杖暴露與憑證竊取路徑。
- 強化 LDAP 並監控中斷情況
- 將「網域控制站:LDAP 伺服器簽署要求」設定為「要求」;初始將 LDAPEnforceChannelBinding 設定為 1。
- 檢閱目錄服務事件 2886–2889 以識別舊版繫結;修復應用程式,然後將 LDAPEnforceChannelBinding 設定為 2。 原因:簽署與通道繫結能杜絕通往 DC 的常見轉送路徑,而分階段實施可避免服務中斷。
- 為 Web 層級將委派遷移至 RBCD
- 將前端 Web 伺服器從無限制委派轉換為 RBCD,方法是將其電腦帳戶新增至後端 API 服務帳戶的 msDS-AllowedToActOnBehalfOfOtherIdentity。
- 移除舊版的「信任這部電腦,委派任何服務」旗標;精確定義服務的 SPN。 原因:RBCD 讓資源本身決定誰可以對其進行委派,並將模擬限制在預期目標內,從而縮小橫向移動的範圍。
- 啟用進階稽核與 SACL
- 設定進階稽核原則,用於帳戶管理、登入/登出、帳戶登入以及目錄服務變更。
- 在 Tier 0 的 OU 和關鍵群組上,新增 SACL 以稽核對 member 和 servicePrincipalName 的寫入,以及權限/擁有者的變更。
- 將日誌轉發至 SIEM;針對 4720、4740、4625 和 4648 的異常發出警示。 原因:您無法防禦您看不見的東西;這些事件揭露了帳戶建立、鎖定、登入失敗以及明確的憑證使用模式。
- 開啟 AD DS 資源回收筒並完成復原執行手冊
- 在樹系層級啟用資源回收筒,並記錄 Restore-ADObject 的工作流程。
- 使用 Windows Server Backup 標準化每日的 DC 系統狀態備份,並在實驗室中透過 ntdsutil 測試授權還原。
- 記錄 DFSR SYSVOL 的授權與非授權復原程序,並進行演練。 原因:快速、準確的復原能嚇阻攻擊者的破壞性行為,並在不造成權限漂移的情況下,減輕管理員的錯誤。
- 在操作上實作 AD 分層模型
- 定義 Tier 0/1/2 資產;使用群組原則與驗證孤島按層級限制管理員登入。
- 為 Tier 0/1 部署 PAW,強制執行遠端認證防護,並使用 Windows LAPS 輪替本機管理員密碼。 原因:分層模型確保了憑證隔離,阻止攻擊者跨層級擴張權限,並使日常操作與安全邊界保持一致。
← Microsoft Sentinel 與安全性監控 · 所有領域 · Azure Arc 與混合式伺服器管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →