Active Directory边界

简介:

以下内容是摘自笔者编著,最新出版的《网管员必读——网络安全》(第2版)一书。

 

10.3.1  Active Directory边界

    创建Active Directory基础结构时,必须小心斟酌环境的安全边界。如果充分规划组织的安全委派和实施计划,组织就可以获得一个更安全的Active Directory设计。如果环境发生了重大变化,例如合并或重组,则只需对设计结构重新调整。
Active Directory中有几种不同的边界类型。这些边界定义了林、域、站点拓扑结构以及权限委派,当安装Active Directory时,它们会自动建立。但是,必须确保在权限边界中加入组织要求和策略。管理权限委派相当灵活,可以适应不同组织的要求。例如,要在安全和管理功能之间维持适当的平衡,你可以在安全边界和管理边界之间划分权限委派边界。

1安全边界

    安全边界可帮助定义组织内部不同组的自主或隔离。很难在足够的安全(基于组织的业务边界的建立方法)和维持一致的基础功能级别的需要之间进行平衡。为了成功实现此平衡,必须针对委派管理权限的安全隐患和其他涉及环境的网络结构选择,权衡组织所面临的威胁。
林是用户的网络环境的真正安全边界。建议创建单独的林以保持环境的安全,防止来自其他域的管理员的潜在破坏。此方法也有助于确保在一个林遭到破坏时,不会自动导致整个企业遭到破坏。
域是Active Directory的管理边界,而不是安全边界。如果组织成员都是善意的,域边界将提供对组织的每个域内的服务和数据进行自助管理。很遗憾,对于安全而言,实现隔离并不简单。例如,域不能完全隔离恶意域管理员的攻击。这种隔离只能在林级实现。
在域中,组织单位(OU)提供了另一级别的管理边界。OU提供了一种灵活方法对相关资源进行分组,并将管理访问权限委派给合适的人员,但不向他们提供管理整个域的能力。
类似域,OU并非真正的安全边界。虽然你可以给OU分配权限,但是同一域中的所有OU都将针对域和林资源对资源进行身份验证。而且,良好设计的OU层次结构有助于开发、部署和管理有效的安全措施。
用户的组织可能需要考虑在当前的Active Directory设计中划分服务和数据的管理控制。有效的Active Directory设计要求完全了解组织对服务自主和隔离以及数据自主和隔离的要求。

2管理边界

因为可能需要对服务和数据进行分段,所以必须定义不同的必需管理级别。除了那些可能为用户的组织执行特有服务的管理员之外,还建议考虑以下类型的管理员(不过一般企业中是没有专门的这些管理员的)。
1)服务管理员

Active Directory服务管理员负责配置和传送目录服务。例如,服务管理员维护域控制器服务器、控制目录级别的配置设置以及确保服务可用性。应该考虑让组织中的Active Directory管理员成为你的服务管理员。
Active Directory服务配置通常由属性值确定。这些属性值与其各自存储在目录中的对象的设置相对应。因此,Active Directory中的服务管理员也是数据管理员。组织需求可能需要用户在Active Directory服务设计中考虑其他服务管理员组。包括以下几方面内容。
n          域管理组,主要负责目录服务。
林管理员选择组来管理每个域。由于每个域的管理员被授予高级访问权限,所以这些管理员应该是高度受信任的个人。域管理员通过Domain Administrators组和其他内置组来控制域。
n          管理DNS的管理员组。
DNS管理员组完成DNS设计和管理DNS基础结构。DNS管理员通过DNS Administrators组来管理DNS基础结构。
n          管理OU的管理员组。
OU管理员负责指定各OU的管理者(组或个人)。每个OU管理员管理存储在分配的Active Directory OU中的数据。这些组可控制如何委派管理,如何将策略应用于OU中的对象。OU管理员还可以创建新子树并委派他们负责的OU的管理。
n          管理基础结构服务器的管理员组。
负责基础结构服务器管理的组管理WINSDHCP并潜在管理DNS基础结构。在某些情况下,处理域管理的组将管理DNS基础结构,原因是Active Directory已与DNS集成并在域控制器上存储和管理。
2)数据管理员

Active Directory数据管理员管理存储在Active Directory或加入至Active Directory中的计算机上的数据。这些管理员不能控制目录服务的配置和传送。数据管理员是由组织设立的安全小组的成员。有时,Windows的默认安全组并不清楚组织的所有情况。此时,组织可开发自己的安全组命名标准和意义,最大程度地满足环境的需要。数据管理员的部分日常工作包括以下几方面内容。
n          控制目录中的对象子集:通过可继承的属性级别访问控制,数据管理员可被授予对目录中非常具体的部分的控制权,但是无法控制服务本身的控制。
n          管理目录中的成员计算机以及那些计算机上的数据。在许多情况下,存储在目录中的对象的属性值确定目录的服务配置。
总之,若要允许 Active Directory 服务和目录结构的所有者加入林或域基础结构,组织就必须信任林和所有域中的所有服务管理员。此外,企业安全计划必须开发标准策略和程序以便针对管理员执行适当的背景检查。
本文转自王达博客51CTO博客,原文链接http://blog.51cto.com/winda/34560如需转载请自行联系原作者
茶乡浪子
相关实践学习
如何快速连接云数据库RDS MySQL
本场景介绍如何通过阿里云数据管理服务DMS快速连接云数据库RDS MySQL,然后进行数据表的CRUD操作。
相关文章
|
存储 缓存 NoSQL
C++如何使用LevelDB数据库
C++如何使用LevelDB数据库
825 0
|
网络协议 前端开发 Unix
QEMU&KVM-2 Live Migration
虚拟机的迁移是指把一台VM上的OS迁移到另外一台VM,两个VM可以run在不同的物理机上。 包括:Offline Migration和Live Migration。这里讲讲比较常用的Live Migration(热迁移)。 在热迁移过程中,Guest OS完全无感,其运行的任务,在快速迁移过后能继续运行。 首先,对于Guest OS从一个VM迁移到其他VM,涉及到对register配置,di
8901 0
QEMU&KVM-2 Live Migration
|
12月前
|
机器学习/深度学习 人工智能 资源调度
MicroNAS:面向MCU的零样本神经架构搜索——论文阅读
MicroNAS是一种专为微控制器单元(MCU)设计的零样本神经架构搜索(NAS)框架,无需训练即可通过理论驱动的性能指标评估网络架构。相比传统NAS方法,其搜索效率提升高达1104倍,同时兼顾精度与硬件效率,适用于边缘计算场景。该框架结合神经切线核(NTK)条件数、线性区域计数及硬件感知延迟模型,实现快速、高效的架构搜索,为资源受限设备上的AI部署提供了新思路。
684 2
MicroNAS:面向MCU的零样本神经架构搜索——论文阅读
|
存储 设计模式 前端开发
MVC架构和DDD架构的区别?
最近在学习一个开源社区项目,第一次听说了DDD项目架构,于是通过搜索之后来分享给大家
可直接编辑jar包的IDEA插件-JarEditor
IDEA自带的反编译插件虽可查看jar包中的class文件,但无法直接编辑。为解决此问题,作者开发了JarEditor插件,可在IDEA中直接编辑jar文件内的class及资源文件,无需解压或手动编译。点击Jar Editor可修改代码,通过Save/Compile保存并编译,Build Jar则将更改写回jar包。该插件简化了jar包编辑流程,提高了开发效率。
2161 5
可直接编辑jar包的IDEA插件-JarEditor
|
弹性计算 Kubernetes 数据处理
KubeRay on ACK:更高效、更安全
阿里云 ACK 以托管组件化的方式给客户提供快速搭建Ray集群的能力,并通过结合使用阿里云的调度,存储,日志与监控,给用户提供更佳使用体验。
|
Shell Linux
linux shell脚本判断当前登录用户是否为root
linux shell脚本判断当前登录用户是否为root
491 1
|
机器学习/深度学习 Kubernetes 异构计算
在 Kubernetes 上调用 GPU
在 Kubernetes 上调用 GPU
|
存储 Java 数据库连接
南大通用GBase 8s大对象类型clob和text的比较说明
本文探讨了GBase数据库中用于存储大对象数据的字段类型,包括TEXT、CLOB、BYTE和BLOB,分析了它们的特点、适用场景及在实际应用中的最佳实践。重点介绍了不同数据大小对应的字段类型选择,以及在数据库工具和程序中操作这些类型的方法,强调了合理选择字段类型对提升数据库性能的重要性。
|
Java 关系型数据库 数据库连接
Spring Boot 学习研究笔记(八) - Spring Data JPA与Hibernate区别及配置(2)
Spring Boot 学习研究笔记(八) - Spring Data JPA与Hibernate区别及配置
1236 118