Bereich 03 / 12
Delegierung
Kerberos-Delegierung lässt einen Dienst im Namen eines Benutzers handeln; falsch konfiguriert lässt sie einen Angreifer als beliebige Identität handeln — auch als Domänenadministrator. Dieser Bereich findet und entfernt uneingeschränkte Delegierung, begrenzt eingeschränkte und ressourcenbasierte Delegierung und markiert privilegierte Konten als vertraulich.
Pfad startenLernpfad
0/4 erledigt- 01Delegierung in Active Directory: riskante Vertrauen findenUneingeschränkte, eingeschränkte und ressourcenbasierte eingeschränkte Delegierung in Active Directory prüfen und privilegierte Konten gegen Missbrauch absichern.
- 02Uneingeschränkte Delegierung von AD-Servern entfernenJedes Nicht-DC-Konto mit uneingeschränkter Delegierung finden, Abhängigkeiten ermitteln und ohne Ausfall auf eingeschränkte Delegierung oder RBCD migrieren.
- 03Eingeschränkte Delegierung und RBCD sicher in AD einsetzenKCD und RBCD ohne neue Angriffspfade konfigurieren: Protokollübergang, SPN-Eingrenzung und Prüfung, wer msDS-AllowedToActOnBehalfOfOtherIdentity schreiben darf.
- 04ms-DS-MachineAccountQuota auf 0 setzen, Beitritte delegierenVerhindern, dass jeder Domänenbenutzer Computerkonten anlegt: ms-DS-MachineAccountQuota auf 0 setzen, Abhängigkeiten finden und den Domänenbeitritt per OU delegieren.