Glossaire
Quota de comptes machine
ms-DS-MachineAccountQuota est le paramètre de domaine qui permet par défaut à tout utilisateur authentifié de créer jusqu'à dix comptes d'ordinateur.
L'attribut ms-DS-MachineAccountQuota de l'objet domaine définit combien de comptes d'ordinateur un utilisateur authentifié ordinaire peut créer sans aucune permission déléguée. La valeur par défaut est 10, une facilité héritée du passé pour que les utilisateurs puissent joindre eux-mêmes leurs machines au domaine. L'utilisateur créateur est enregistré dans l'attribut ms-DS-CreatorSID de l'objet et conserve le contrôle de son mot de passe et de plusieurs attributs, dont les noms de principal de service.
C'est important, car un compte d'ordinateur est un principal de sécurité à part entière que les attaquants peuvent créer à la demande. Les comptes machine contrôlés par un attaquant sont un ingrédient clé de l'abus de délégation contrainte basée sur les ressources, de plusieurs chemins d'élévation AD CS et de diverses chaînes de relais, et ils lui fournissent une identité d'ancrage même après la désactivation de l'utilisateur d'origine. Fixez le quota à 0 et déléguez explicitement les droits de jonction au domaine à un groupe ou à un compte de service dédié, limités aux UO précises où les nouveaux ordinateurs doivent être créés. Avant de le modifier, consultez l'événement 4741 et l'attribut ms-DS-CreatorSID pour identifier qui dépend actuellement des jonctions en libre-service.
Voir Passer ms-DS-MachineAccountQuota à 0 et Délégation contrainte et RBCD en toute sécurité.