Saltar al contenido

Glosario

Protected Users

Protected Users es un grupo de seguridad integrado de AD que impone a sus miembros una autenticación más robusta y sin caché para limitar el robo de credenciales.

Protected Users es un grupo de seguridad global introducido con Windows Server 2012 R2; sus protecciones del lado del controlador de dominio requieren el nivel funcional de dominio de Windows Server 2012 R2. La pertenencia activa protecciones no configurables tanto en el cliente como en el controlador de dominio: los miembros no pueden autenticarse con NTLM, Digest ni la delegación CredSSP, sus credenciales no se almacenan en caché para el inicio de sesión sin conexión, la autenticación previa de Kerberos no puede usar DES ni RC4, sus tickets no pueden delegarse (ni con delegación restringida ni sin restricciones) y la vigencia de su TGT se limita a cuatro horas en lugar de las diez predeterminadas.

Es importante porque elimina varias de las rutas de robo de credenciales más sencillas —hashes NTLM en memoria, inicios de sesión en caché y abuso de la delegación— precisamente para las cuentas que más interesan a los atacantes. Añada a este grupo a los administradores humanos de Tier 0 y Tier 1, pero pruebe primero: las cuentas de servicio, las cuentas de equipo y todo lo que siga dependiendo de NTLM o de la delegación dejará de funcionar. No añada nunca todas las cuentas privilegiadas a la vez; mantenga una cuenta de emergencia (break-glass) fuera del grupo e implemente por fases mientras supervisa los eventos de inicio de sesión fallido en los controladores de dominio.

Consulte Tier 0 y acceso privilegiado y Protección de Kerberos.