Glosario
Delegación restringida basada en recursos (RBCD)
La delegación restringida basada en recursos (RBCD) permite a un recurso definir qué cuentas pueden suplantar usuarios ante él, algo explotable si está mal configurado.
La delegación restringida basada en recursos (RBCD) es un modelo de delegación de Kerberos, introducido con Windows Server 2012, en el que la decisión de confianza se configura en el propio recurso de destino, mediante su atributo msDS-AllowedToActOnBehalfOfOtherIdentity, y no en la cuenta front-end que solicita la delegación. Este diseño pretendía dar más control a los propietarios de los recursos, pero también implica que cualquiera con acceso de escritura a ese atributo en un objeto de equipo puede conceder a una cuenta arbitraria el derecho de suplantar a otros usuarios ante ese equipo.
Esto es importante porque los atacantes que consiguen crear o controlar objetos de equipo (de forma predeterminada, cualquier usuario autenticado puede crear hasta diez, mediante ms-DS-MachineAccountQuota) pueden configurar RBCD en un equipo de destino y después suplantar a usuarios privilegiados para comprometerlo, sin tocar nunca una contraseña. La mitigación incluye restringir quién puede crear objetos de equipo o modificar este atributo, auditar sus cambios y tratar cualquier configuración de RBCD inesperada como un indicador de compromiso.
Consulte Delegación en Active Directory.