Directivas y silos de autenticación para cuentas Tier 0
Restrinja dónde se autentican los administradores Tier 0 con directivas y silos de autenticación: requisitos, notificaciones, vigencia del TGT, auditoría y aplicación.
Guías etiquetadas
Restrinja dónde se autentican los administradores Tier 0 con directivas y silos de autenticación: requisitos, notificaciones, vigencia del TGT, auditoría y aplicación.
Rote krbtgt sin interrupciones: New-KrbtgtKeys.ps1, comprobaciones de replicación, cuentas krbtgt de RODC, calendario rutinario y doble restablecimiento de incidente.
Prepare la autenticación con certificados para la aplicación completa de KB5014754: extensión SID, altSecurityIdentities, eventos 39/40/41 del KDC y correcciones.
Configure KCD y RBCD sin nuevas rutas de ataque: transición de protocolo, acotación de SPN y auditoría de quién puede escribir msDS-AllowedToActOnBehalfOfOtherIdentity.
Elimine RC4 de Kerberos con seguridad: audite 4768/4769, corrija cuentas sin claves AES, configure msDS-SupportedEncryptionTypes y DefaultDomainSupportedEncTypes.
Encuentre las cuentas no DC con delegación sin restricciones, identifique qué depende de ellas y migre a delegación restringida o RBCD sin interrupciones.
Audite la delegación sin restricciones, la restringida y la restringida basada en recursos en Active Directory, y proteja las cuentas privilegiadas frente al abuso.
Imponga Kerberos solo con AES, deshabilite RC4 y DONT_REQ_PREAUTH, rote krbtgt correctamente y detecte el abuso de Kerberoasting y golden tickets.