Authentifizierungsrichtlinien und -silos für Tier-0-Konten
Mit AD-Authentifizierungsrichtlinien und -silos festlegen, wo sich Tier-0-Admins anmelden dürfen: Voraussetzungen, Claims, TGT-Lebensdauer, Audit und Erzwingung.
Leitfäden mit dem Schlagwort
Mit AD-Authentifizierungsrichtlinien und -silos festlegen, wo sich Tier-0-Admins anmelden dürfen: Voraussetzungen, Claims, TGT-Lebensdauer, Audit und Erzwingung.
krbtgt ohne Ausfall rotieren: New-KrbtgtKeys.ps1, Replikationsprüfungen, RODC-krbtgt-Konten, ein Routineplan und die doppelte Rücksetzung im Incident-Modus.
Zertifikatauthentifizierung fit für die volle Erzwingung nach KB5014754 machen: SID-Erweiterung, altSecurityIdentities, KDC-Ereignisse 39/40/41 und wirksame Lösungen.
KCD und RBCD ohne neue Angriffspfade konfigurieren: Protokollübergang, SPN-Eingrenzung und Prüfung, wer msDS-AllowedToActOnBehalfOfOtherIdentity schreiben darf.
RC4 sicher aus Kerberos entfernen: 4768/4769 auswerten, Konten ohne AES-Schlüssel beheben, msDS-SupportedEncryptionTypes und DefaultDomainSupportedEncTypes setzen.
Jedes Nicht-DC-Konto mit uneingeschränkter Delegierung finden, Abhängigkeiten ermitteln und ohne Ausfall auf eingeschränkte Delegierung oder RBCD migrieren.
Uneingeschränkte, eingeschränkte und ressourcenbasierte eingeschränkte Delegierung in Active Directory prüfen und privilegierte Konten gegen Missbrauch absichern.
Kerberos nur mit AES erzwingen, RC4 und DONT_REQ_PREAUTH deaktivieren, krbtgt korrekt rotieren und Missbrauch per Kerberoasting und Golden Ticket erkennen.