Zum Inhalt springen

Glossar

SID-Filterung

Die SID-Filterung entfernt fremde oder privilegierte SIDs aus Authentifizierungsdaten, die eine Active Directory-Vertrauensstellung passieren.

Die SID-Filterung (auch SID-Filterquarantäne genannt) wird von den Domänencontrollern der vertrauenden Domäne angewendet, wenn eine Authentifizierung über eine Vertrauensstellung eingeht. Sie entfernt aus den eingehenden Autorisierungsdaten Sicherheits-IDs, die nicht zur vertrauenswürdigen Domäne oder Gesamtstruktur gehören, einschließlich der in sIDHistory mitgeführten SIDs. Gesamtstrukturvertrauensstellungen filtern standardmäßig, und bei externen Vertrauensstellungen, die unter aktuellen Windows-Versionen erstellt werden, ist die Quarantäne standardmäßig aktiviert. Innerhalb einer einzelnen Gesamtstruktur sind Domänen jedoch keine Sicherheitsgrenze, und zwischen ihnen wird keine SID-Filterung angewendet.

Das ist relevant, weil ein Administrator – oder Angreifer – in einer vertrauenswürdigen Domäne ohne sie eine privilegierte SID der vertrauenden Domäne, etwa Organisations-Admins, einschleusen und diesen Zugriff über die Vertrauensstellung hinweg erhalten kann. Lassen Sie die SID-Filterung auf jeder externen und jeder Gesamtstrukturvertrauensstellung aktiviert, prüfen Sie ihren Status mit netdom oder PowerShell, statt ihn vorauszusetzen, und behandeln Sie jede Anfrage, sie für eine Migration zu deaktivieren, als befristete Ausnahme. Kombinieren Sie sie mit selektiver Authentifizierung, damit vertrauenswürdige Benutzer nur ausdrücklich zugelassene Systeme erreichen.

Siehe SID-Filterung und selektive Authentifizierung und AD-Vertrauensstellungen härten.