Microsoft AZ-801: Active Directory Domain Services 安全性 — 學習指南

屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Active Directory Domain Services (AD DS) 是 Windows 網路中身分識別與存取的基礎。保護 AD DS 的安全意謂著要控制認證的建立、儲存與使用方式;限制特權身分識別可進行驗證的位置;強化驗證協定;稽核高價值的動作;並確保可靠的復原能力。本節涵蓋細微性密碼與帳戶原則、特權身分識別保護、驗證強化與委派、稽核與 SACL、資源回收筒、LDAP 簽署與通道繫結、AdminSDHolder 行為、備份與授權還原 (包含 SYSVOL 復原),以及 AD 分層模型。

認證原則與特權身分識別控制

細微性密碼原則 (PSO) 允許在單一網域中擁有多個密碼/鎖定原則,而無需額外的網域。PSO 是儲存在 CN=Password Settings Container,CN=System,<domain DN> (即 msDS-PasswordSettingsContainer) 中的 msDS-PasswordSettings 物件。PSO 透過 msDS-PSOAppliesTo 屬性套用至使用者和全域安全性群組。當一個使用者有多個適用的 PSO (直接套用或透過群組套用) 時,最終生效的 PSO 會是 msDS-PasswordSettingsPrecedence 值最低的那一個;如果值相同,則以 GUID 最低者為準。使用者最終生效的 PSO 會被戳記在 msDS-ResultantPSO 屬性上。設計 PSO 時,應將較低的優先序數字對應到您希望最終勝出的最嚴格原則,並透過讀取 msDS-ResultantPSO 來驗證生效的原則。

Protected Users 安全性群組透過移除舊式且有風險的驗證行為,來強化高價值帳戶。其成員:

驗證原則與驗證原則定域 (silo) 會限制帳戶可在何處以及如何進行驗證。驗證原則可以設定針對每個帳戶的 Kerberos 限制,例如 TGT 生命週期和允許的裝置 (透過 SPN/主機 FQDN)。驗證原則定域會將使用者、電腦和服務帳戶分組,使得只有被允許的組合才能使用受該原則限制的 Kerberos 進行驗證。這會強制執行「工作站對管理者」的控制:例如,第 0 層 (Tier 0) 管理員只能登入網域控制站和指定的特權存取工作站 (PAW),而不能登入成員伺服器或一般工作站。將此功能與 Protected Users 結合使用可達到最大效果。這些功能需要 Windows Server 2012 R2 的 DC 和 KDC 防護 (armoring)。

AdminSDHolder 與 SDProp 會保護特權身分識別的 ACL。內建管理群組 (例如 Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Server Operators、Backup Operators、Print Operators 等) 的成員會受到「保護」。SDProp 每小時會在 PDC 模擬器上執行,將 CN=AdminSDHolder,CN=System 的 ACL 複製到受保護的物件上,並停用這些物件的 ACL 繼承 (AdminCount=1)。若要授予服務台對受保護物件的權限,應變更 AdminSDHolder 上的 ACL——絕不要直接變更個別受保護物件的 ACL——否則變更將會被還原。當一個帳戶從所有受保護的群組中移除時,請重新啟用 ACL 繼承並清除 AdminCount,以便讓 OU 層級的 ACL 與 GPO 能夠再次套用。

採用 AD 分層模型以最小化認證曝險。第 0 層 (Tier 0) 包含網域控制站、身分識別系統 (PKI、同盟、PAM) 以及管理它們的管理員帳戶。第 1 層 (Tier 1) 包含伺服器工作負載及其管理員。第 2 層 (Tier 2) 包含工作站及其管理員。應防止跨層級登入,使用 PAW 進行第 0/1 層的管理,並利用 Protected Users、驗證定域、Remote Credential Guard、Just-Enough Administration (JEA) 以及 Windows LAPS 進行本機管理員密碼輪替等功能來隔離認證。

驗證強化與委派

LDAP 簽署 (signing) 與通道繫結 (channel binding) 可防禦中繼 (relay) 和中間人 (man-in-the-middle) 攻擊。透過群組原則 (Group Policy) 設定網域控制站要求簽署:電腦設定\Windows 設定\安全性設定\本機原則\安全性選項\「網域控制站:LDAP 伺服器簽署要求」= 要求簽署。在可行情況下要求用戶端簽署:「網路安全性:LDAP 用戶端簽署要求」= 要求簽署。對於 LDAPS,透過將 HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters 下的 LDAPEnforceChannelBinding 設定為 1 (啟用,建議值) 或 2 (永遠),來在 DC 上啟用通道繫結。盤點舊有設備與應用程式;啟用簽署或通道繫結可能會中斷匿名/簡單繫結或舊版 LDAP 堆疊的運作。監控目錄服務 (Directory Service) 事件日誌:2886 (不要求簽署)、2887 (未簽署的簡單繫結摘要)、2888 (簽署仍被停用)、2889 (啟用診斷記錄時,執行未簽署簡單繫結的用戶端 IP)。在強制執行「永遠」(Always, 2) 之前,先在「警告」(Warn, channel binding=1) 模式下分階段進行變更。

Kerberos 委派控制服務如何代表使用者行動:

稽核與彈性

AD DS 稽核必須經過深思熟慮且具體明確。使用「進階稽核原則設定」來啟用子類別,而非舊版類別,並設定「稽核:強制稽核原則子類別設定覆寫稽核原則類別設定」以確保一致性。建議的子類別包括帳戶管理、登入/登出 (登入、登出、特殊登入)、帳戶登入 (Kerberos 驗證服務/服務票證操作),以及目錄服務變更/存取。關鍵事件 ID:

AD DS 資源回收筒透過為已刪除的物件保留所有屬性和反向連結 (backlinks),來防止意外刪除。透過 ADAC 或 PowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target `

undefined

`) 為每個樹系啟用一次 (此操作不可逆)。啟用後,已刪除的物件會在 msDS-DeletedObjectLifetime 的時間內保持在「已刪除物件」狀態 (若未設定,則預設為 tombstoneLifetime),在此期間可以完整還原其所有屬性。之後,它會變成一個「已回收物件」(recycled object),不再能連同屬性一起還原,並在稍後被記憶體回收 (garbage-collected)。現代樹系的 tombstoneLifetime 通常預設為 180 天;較舊的樹系可能為 60 天。使用 ADAC、LDP 或 PowerShell (Restore-ADObject) 進行還原,並優先透過資源回收筒進行授權群組成員資格的復原,而非手動重新加入,以避免權限漂移。

備份與授權還原是最後一道防線。使用 Windows Server Backup 或 wbadmin (

undefined

) 為每個網域控制站頻繁進行系統狀態 (System State) 備份。對於超出資源回收筒範圍的物件層級復原,請執行系統狀態的非授權還原,然後使用 ntdsutil 將特定物件或 OU 標記為授權 (提升其版本號,以便複寫會重新套用它們)。了解兩者差異:非授權還原會將 DC 帶回線上,然後套用目前的複寫;授權還原則是標記一個物件,使其還原的版本覆寫較新的複本。對於使用 DFS 複寫 (DFSR) 的 SYSVOL,執行非授權或授權復原:

undefined

)。使用 dfsrdiag backlog 和事件日誌來驗證健康狀態。對於舊版 FRS (不支援),請遷移到 DFSR 並避免使用 BurFlags 程序。

總結:操作、強化優先順序與分層存取

優先處理 Tier 0:強制執行 LDAP 簽署/通道繫結、移除無限制委派、轉移至 KCD/RBCD、將特權身分置於 Protected Users 群組並附加驗證原則/孤島以限制登入端點,以及要求 Tier 0/1 管理員使用 PAW。為特權帳戶建立 PSO,並設定嚴格的鎖定與輪替政策。在 Tier 0 容器上啟用進階稽核與 SACL。確保每日進行 DC 系統狀態備份,並備妥授權還原與 SYSVOL 復原的書面執行手冊。在 Tier 1/2 中,阻擋管理員登入至較低層級、使用 Windows LAPS 移除本機管理員的重複使用,並監控 4625/4740 的突增以及 4648 的濫用,以偵測橫向移動的企圖。

實務問題情境

Adobe 在收購一家子公司後,必須迅速保護其地端的 AD DS 樹系,因為該子公司的業務線應用程式依賴舊版協定。目標是降低密碼噴灑的成功率、阻止對 DC 的憑證轉送攻擊、將特權登入限制在 PAW、為 Web 層級現代化委派機制,並確保能從意外刪除中快速復原。

  1. 定義 PSO 並將其指派給特權群組
  1. 強制使用 Protected Users 與驗證孤島
  1. 強化 LDAP 並監控中斷情況
  1. 為 Web 層級將委派遷移至 RBCD
  1. 啟用進階稽核與 SACL
  1. 開啟 AD DS 資源回收筒並完成復原執行手冊
  1. 在操作上實作 AD 分層模型

Microsoft Sentinel 與安全性監控 · 所有領域 · Azure Arc 與混合式伺服器管理

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品