Saltar al contenido

Glosario

Silo de directivas de autenticación

Un silo de directivas de autenticación agrupa cuentas y equipos privilegiados para que esas cuentas solo obtengan tickets Kerberos desde dispositivos aprobados.

Las directivas de autenticación y los silos de directivas de autenticación llegaron con el nivel funcional de dominio de Windows Server 2012 R2. Una directiva de autenticación define condiciones para Kerberos: la vigencia del TGT y condiciones de control de acceso que indican desde qué dispositivos puede una cuenta solicitar un TGT, o qué cuentas pueden acceder a un servicio. Un silo vincula un conjunto de usuarios, equipos y cuentas de servicio a esas directivas, de modo que la pertenencia puede expresarse como una notificación (claim). La aplicación depende de la protección de Kerberos (armoring, FAST) y de la compatibilidad con notificaciones compuestas, y los silos pueden funcionar en modo de auditoría antes de aplicarse.

Es importante porque convierte el modelo de niveles de una recomendación en un control efectivo. Si los administradores de Tier 0 solo pueden obtener tickets desde PAW de Tier 0 y desde controladores de dominio, una contraseña o un hash robados no sirven de nada desde una estación de trabajo comprometida, y una vigencia corta del TGT reduce el margen para reutilizar tickets. Implemente primero en modo de auditoría, revise los eventos de los registros Authentication Policies en los controladores de dominio, mantenga una cuenta de emergencia (break-glass) fuera del silo y añada esas mismas cuentas a Protected Users.

Consulte Directivas y silos de autenticación para Tier 0 y Tier 0 y acceso privilegiado.