Zum Inhalt springen

Glossar

ADCS ESC1

ESC1 ist eine Fehlkonfiguration der Active Directory-Zertifikatdienste, über die Benutzer mit geringen Rechten Zertifikate für beliebige Konten anfordern.

ESC1 bezeichnet eine häufige Fehlkonfiguration einer Zertifikatvorlage in den Active Directory-Zertifikatdiensten (AD CS). Sie liegt vor, wenn eine Vorlage gleichzeitig zulässt, dass Antragsteller einen beliebigen alternativen Antragstellernamen (Subject Alternative Name, SAN) angeben, die Clientauthentifizierung erlaubt und Benutzern mit geringen Rechten Registrierungsberechtigungen gewährt. Da das SAN-Feld bestimmt, welche Identität das ausgestellte Zertifikat repräsentiert, kann ein Antragsteller einfach ein hochprivilegiertes Konto wie einen Domänenadministrator angeben und erhält ein gültiges Zertifikat, mit dem er sich als dieses Konto authentifizieren kann.

Das ist relevant, weil die zertifikatbasierte Authentifizierung im Vergleich zur Sicherheit von Kennwörtern und Kerberos-Tickets oft übersehen wird – dabei kann eine einzige ausnutzbare Vorlage jedem authentifizierten Benutzer die sofortige Kompromittierung der Domäne ermöglichen. Zur Abhilfe prüfen Sie Zertifikatvorlagen auf diese Kombination von Flags, deaktivieren die Angabe von SANs durch den Antragsteller bei Vorlagen, die sie nicht benötigen, und beschränken die Registrierungsberechtigungen auf die Konten, die sie tatsächlich brauchen.

Siehe AD CS-Härtung.