Zum Inhalt springen

Glossar

Machine Account Quota

ms-DS-MachineAccountQuota ist die Domäneneinstellung, mit der standardmäßig jeder authentifizierte Benutzer bis zu zehn Computerkonten in Active Directory erstellen kann.

Das Attribut ms-DS-MachineAccountQuota am Domänenobjekt legt fest, wie viele Computerkonten ein normaler authentifizierter Benutzer ohne delegierte Berechtigung erstellen darf. Der Standardwert ist 10 – ein historisches Zugeständnis, damit Benutzer ihre eigenen Computer in die Domäne aufnehmen konnten. Der erstellende Benutzer wird im Attribut ms-DS-CreatorSID des Objekts festgehalten und behält die Kontrolle über dessen Kennwort und mehrere Attribute, darunter die Dienstprinzipalnamen.

Das ist relevant, weil ein Computerkonto ein vollwertiger Sicherheitsprinzipal ist, den Angreifer nach Belieben erstellen können. Von Angreifern kontrollierte Computerkonten sind ein zentraler Baustein beim Missbrauch der ressourcenbasierten eingeschränkten Delegierung, bei mehreren AD CS-Eskalationspfaden und diversen Relay-Ketten, und sie liefern eine Identität als Brückenkopf, selbst wenn der ursprüngliche Benutzer deaktiviert wurde. Setzen Sie das Kontingent auf 0 und delegieren Sie das Recht zum Domänenbeitritt ausdrücklich an eine dedizierte Gruppe oder ein Dienstkonto, beschränkt auf die OUs, in denen neue Computer landen sollen. Prüfen Sie vor der Änderung das Ereignis 4741 und ms-DS-CreatorSID, um festzustellen, wer derzeit auf Domänenbeitritte in Eigenregie angewiesen ist.

Siehe ms-DS-MachineAccountQuota auf 0 setzen und Eingeschränkte Delegierung und RBCD sicher umsetzen.