Domaine 03 / 12
Délégation
La délégation Kerberos permet à un service d'agir au nom d'un utilisateur ; mal configurée, elle permet à un attaquant d'agir au nom de n'importe qui — y compris un administrateur de domaine. Cette section repère et supprime la délégation non contrainte, restreint la délégation contrainte et RBCD, et marque les comptes privilégiés comme sensibles pour qu'ils ne soient jamais délégués.
Commencer le parcoursParcours
0/4 terminés- 01Délégation dans AD : repérer et corriger les risquesAuditez la délégation non contrainte, contrainte et basée sur les ressources dans Active Directory, et protégez les comptes privilégiés contre les abus.
- 02Supprimer la délégation non contrainte des serveurs ADTrouvez chaque compte hors DC approuvé pour la délégation non contrainte, identifiez ses dépendances et migrez vers la délégation contrainte ou RBCD sans interruption.
- 03Délégation contrainte et RBCD en toute sécurité dans ADConfigurez KCD et RBCD sans ouvrir de chemins d'attaque : transition de protocole, périmètre des SPN et audit de qui peut écrire msDS-AllowedToActOnBehalfOfOtherIdentity.
- 04ms-DS-MachineAccountQuota à 0 et délégation des jonctionsEmpêchez tout utilisateur du domaine de créer des comptes d'ordinateurs : ms-DS-MachineAccountQuota à 0, repérage des dépendances et délégation de la jonction sur une UO.