Zum Inhalt springen

Glossar

Authentifizierungsrichtliniensilo

Ein Authentifizierungsrichtliniensilo fasst privilegierte Konten und Hosts zusammen, sodass diese Konten Kerberos-Tickets nur von zugelassenen Geräten erhalten.

Authentifizierungsrichtlinien und Authentifizierungsrichtliniensilos wurden mit der Domänenfunktionsebene Windows Server 2012 R2 eingeführt. Eine Authentifizierungsrichtlinie definiert Bedingungen für Kerberos: die TGT-Lebensdauer sowie Zugriffssteuerungsbedingungen, die festlegen, von welchen Geräten ein Konto ein TGT anfordern darf oder welche Konten auf einen Dienst zugreifen dürfen. Ein Silo verknüpft eine Gruppe von Benutzern, Computern und Dienstkonten mit solchen Richtlinien, sodass sich die Mitgliedschaft als Anspruch (Claim) ausdrücken lässt. Die Durchsetzung beruht auf Kerberos-Armoring (FAST) und der Unterstützung für Verbundansprüche; Silos können vor der Durchsetzung im Überwachungsmodus betrieben werden.

Das ist relevant, weil es das Tier-Modell von einer Leitlinie in eine technische Kontrolle verwandelt. Können Tier-0-Administratoren Tickets nur von Tier-0-PAWs und Domänencontrollern beziehen, ist ein gestohlenes Kennwort oder ein gestohlener Hash auf einer kompromittierten Arbeitsstation wertlos, und kurze TGT-Lebensdauern verkleinern das Zeitfenster für die Wiederverwendung von Tickets. Führen Sie Silos zunächst im Überwachungsmodus ein, prüfen Sie die Ereignisse in den Authentication-Policies-Protokollen auf den DCs, halten Sie ein Notfallkonto (Break-Glass) außerhalb des Silos und nehmen Sie dieselben Konten zusätzlich in Protected Users auf.

Siehe Authentifizierungsrichtlinien und Silos für Tier 0 und Tier 0 und privilegierter Zugriff.