Bereich 09 / 12
Kennwörter & Dienstkonten
Dienstkonten mit schwachen, statischen Kennwörtern und einem Service Principal Name sind genau das Ziel von Kerberoasting. Dieser Bereich ersetzt sie durch gruppenverwaltete Dienstkonten, wendet fein abgestufte Kennwortrichtlinien an, blockiert schwache Kennwörter und rollt Windows LAPS für lokale Administratoren aus.
Pfad startenLernpfad
0/4 erledigt- 01Dienstkonten härten: gMSA, SPNs und LAPSPraxisleitfaden: riskante Dienstkonten durch gMSA/dMSA ersetzen, SPN-Exposition bereinigen, fein abgestufte Kennwortrichtlinien und Windows LAPS einführen.
- 02Dienstkonten zu gMSA und dMSA migrierenSchritt für Schritt von statischen Dienstkonten zu gMSA und dMSA (Windows Server 2025): KDS-Stammschlüssel, Abrufrechte, Hinweise je Anwendung und Rollback.
- 03Windows LAPS einführen: Schema, Berechtigungen, RichtlinieWindows LAPS vollständig bereitstellen: Schemaupdate, OU-Berechtigungen, Verschlüsselung, Sicherung in AD oder Entra, GPO, Legacy-LAPS-Migration und Prüfung.
- 04AD-Kennwortrichtlinie, die wirkt: Länge, FGPP, SperrlistenAD-Kennwortrichtlinie nach NIST aufbauen: lange Passphrasen, fein abgestufte Richtlinien, Prüfung gegen gesperrte und geleakte Kennwörter, kein Wechselzwang.