Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Пробный экзамен

363

доступа. Закройте все диалоговые окна и примите все параметры по умолчанию. Сохраните шаблон Сервер HR, щелкнув его правой кнопкой мыши

и выполнив команду Сохранить (Save).

У п р а ж н е н и е 3 В оснастке Анализ и настройка безопасности (Security Configuration and Analysis) откройте новую базу данных с именем Конфигурация сервера H R . Импортируйте шаблон Сервер MR, созданный в упражнениях 1 и 2. щелкните правой кнопкой мыши оснастку Анализ и настройка безопасности и выполните команду Анализ компьютера (Analyze Computer

Now). Щелкните О К . Проанализируйте три узла параметров безопасности, в которые внесены модификации: Политика аудита (Audit Policy), Группы с ограниченным доступом (Restricted Groups) и Файловая система (File System). Локализуйте отличия между текущими параметрами компьютера и параметрами в шаблоне.

• У п р а ж н е н и е 4 Щ е л к н и т е правой кнопкой м ы ш и Анализ и настройка безопасности (Security Configuration and Analysis) и выполните команду Настроить компьютер (Configure Computer Now). Щелкните ОК. Проверьте внесенные изменения, просмотрев членство группы Администраторы (Administrators) в подразделении Builtin, а также параметры аудита папки С:\Жалование .

Восстановите исходных членов группы Администраторы (Administrators), которых использовали, когда выполняли упражнение 1. Если вы не записали исходное членство группы, убедитесь, что в группу администраторов включены группы Администраторы предприятия (Enterprise Admins) и Администраторы домена (Domain Admins).

Пробный экзамен

На прилагаемом к книге компакт - диске представлено несколько вариантов тренировочных тестов. Проверка знаний выполняется или только по одной теме сертификационного экзамена 7 0 - 6 4 0 , или по всем экзаменационным темам. Тестирование можно организовать таким образом, чтобы оно проводилось как экзамен, либо'настроить на режим обучения. В последнем случае вы сможете •после каждого своего ответа на вопрос просматривать правильные ответы и пояснения.

ПРИМЕЧАНИЕ

Пробный экзамен

Подробнее о пробном экзамене рассказано во введении к данной книге.

Г Л А В А

8

Проверка ПОДЛИННОСТИ

Занятие 1.

Настройка политики паролей и блокировки учетных записей

365

Занятие 2.

Аудит проверки подлинности

377

Занятие 3.

Настройка контроллеров RODC

384

Когда пользователь входит в домен Active Directory, он вводит свое имя и пароль, а клиент применяет эти учетные данные для проверки подлинности пользователя, то есть подтверждения идентификации объекта пользователя в соответствии с его учетной записью в Active Directory. В главе 3 рассказывается, как создавать учетные записи пользователей, как управлять ими и их свойствами, в частности паролями. В этой главе речь пойдет о компонентах для проверки подлинности на стороне домена, в том числе о политиках, определяющих требования к паролям, об аудите операций, связанных с проверкой подлинности. Мы также рассмотрим такие новые элементы, как объекты параметров пароля PSO (Password Settings Object) и контроллеры домена только для чтения RODC (Read-Only Domain Controller).

Темы экзамена:

Создание и поддержка объектов Active Directory.

Настройка политики учетных записей.

Конфигурирование политики аудита с помощью объектов GPO .

Настройка инфраструктуры Active Directory.

о Конфигурирование репликации Active Directory.

• Настройка дополнительных ролей сервера Active Directory,

оКонфигурирование контроллера R O D C .

Прежде всего

Для выполнения упражнений этой главы в домене contoso.com должен быть установлен контроллер домена SERVER01.

Занятие 1

Настройка политики паролей и блокировки учетных записей

365

История из ж и з н и

Дэн Холме

Работая с клиентами, реализующими доменные службы Active Directory (AD DS), я должен постоянно соблюдать баланс между необходимостью в высоких уровнях безопасности и требованиями быстрого решения бизнес-задач. В версиях Windows до Windows Server 2008 я все время оказывался в одной из двух ситуаций, когда такой баланс было довольно сложно установить. Первая ситуация относится к безопасности учетных записей пользователей с высокими уровнями привилегий на предприятии. Такие учетные записи представляют интерес для хакеров, поэтому их нужно хорошо защищать, в частности, задавая длинные и сложные пароли. В предыдущих версиях Windows только политика паролей могла применяться ко всем учетным записям в домене. Поэтому мне приходилось задействовать строгие ограничения паролей для всех пользователей в домене, что никогда не приветствовалось, или просить администраторов реализовать более строгую политику, но без возможности согласования. В Windows Server 2008 появились гранулированные политики паролей, с помощью которых можно назначать пароли с различными уровнями сложности и применять их к группам или пользователям в домене.

В филиалах также возникали проблемы: нужно было найти баланс между быстрой и надежной проверкой подлинности пользователя и требованием централизовать управление физической безопасностью контроллеров доменов. Размещение контроллера домена в филиале может значительно повысить производительность для пользователей филиала, но такой контроллер физически будет менее защищен, чем в центре данных компании. Система Windows Server 2008 может функционировать как контроллер домена только для чтения, выполняя проверку подлинности пользователей, но не храня все их учетные данные; так уменьшается угроза безопасности при хищении контроллера домена в филиале.

Если вы достаточно долго работаете с Active Directory, то наверняка по достоинству оцените гранулированные политики паролей и контроллеры домена только для чтения. Если же вы новичок в Active Directory, то оцените удобство работы с этими новыми компонентами.

Занятие 1. Настройка политики паролей и блокировки учетных записей

В домене Windows Server 2008 пользователям необходимо изменять свои пароли каждые 42 дня, а пароль должен содержать как минимум семь символов и соответствовать требованиям сложности, включая использование трех из четырех элементов написания: верхнего регистра, нижнего регистра, цифр и особых символов. Эти политики максимального срока действия, длины и сложности паролей — первые, с которыми администраторы и пользователи сталкиваются в домене Active Directory. Параметры по умолчанию редко настраиваются точно по требованиям безопасности в организации. Ваше предприятие может

'366 Проверка подлинности Глава 8

требовать изменять пароли чаще или реже. На данном занятии мы рассмотрим, как реализовать политики паролей и блокировки на предприятии путем модификации объекта групповой политики Default Domain Controller.

Из каждого правила есть исключения, и в вашей п о л и т и к е паролей также могут предполагаться исключения. Ч т о б ы п о в ы с и т ь уровень безопасности домена, можно задать более строгие требования к п а р о л я м д л я учетных записей, назначаемых администраторам, записей, используемых такими службами, как Microsoft SQL Server, или для учетных записей, применяемых утилитой резервного копирования. В предыдущих версиях W i n d o w s эти возможности отсутствовали: ко всем учетным записям в домене п р и м е н я л а с ь одна политика паролей. На этом занятии мы обсудим принципы настройки нового компонента гранулированных политик паролей в Windows Server 2008, который позволяет задавать различные политики паролей д л я пользователей и групп в домене.

Изучив материал этого занятия, вы сможете:

/Реализовать политику паролей домена.

/Настроить и назначить гранулированные политики паролей.

Продолжительность занятия — около 45 мин.

Политики паролей

Политика паролей домена конфигурируется объектом G P O , в область действия которого попадает домен. В узле К о н ф и г у р а ц и я к о м п ы о т е р а \ П о л и т и к и \ Конфигурация Windows\napaMeTpbi безопасности\Политики учетных записей\ Политика паролей (Computer Configuration\Policies\ Windows Settings\Security Settings\Account Policies\Password Policy) этого объекта G P O можно отконфигурировать параметры политики, определяющие требования к паролям. Узел Политика паролей (Password Policy) показан на рис. 8-1.

СЕЯ

 

шшяшшш

УОШ

Коьач £е*та* Вид Справка

 

 

 

U '

 

 

' ГЪпллл Oe'eil DoneoPoki' [SERVtR01.2*ii»:..wn] »

I Параметр полтги-Qi.

рЦ Кэ^хуэаша кап-ыотерл

.; Еесги «урчал паролей

 

 

 

Макамлым) срок ло'стия пара-»

 

'/'. Коиеиг«аи«гр(f^tim

. М»««доопвя о гъня пароля

 

я ^ ЮХм-ypauu Vfridoni

,. г*<н>«альмы'| сскх действия пароля

 

Б JJJ П»р»«1рм6е»п«юои

Пароль «оа«ен отве-4атэ Tpe5oea^t»« с/

i *ра»г»ь плрогы, млолБзуя обратное и»

 

 

5 Tj (VVrVJ

 

 

1

„р Полтш блом-ровчн учетной

 

В

Полл ика Kerberos

 

 

; Ж|«п£Л событм)

д Суп&тъ* службы

3 гдоовмсмаеяа

£ Гслггм* гооеодмеД сри СЕЙ Браидиамэр V/odcv.t в pew*

Пымп«л д.»лет черв амол сетей

4 Пымпжи беслроводхм сегн (TFFF {

3 Пслт«М СТкртТОГО КЛОЧв

Пс/Mi «метра-»»**»*-» лаюлвил j Nrtnor Аосе* Protection

g, Усгылм V -6екл»огти на "Qi |Г»йу|

Рис. 8-1. Политика паролей в объекте GPO

Занятие 1 Настройка политики паролей и блокировки учетных записей 367

Действие этих политик можно понять, проследив жизненный цикл пользовательского пароля . П о л ь з о в а т е л ь должен изменить свой пароль в течение количества дней, указанного параметром политики Максимальный срок действия пароля ( M a x i m u m Password Age). Когда пользователь вводит новый пароль, его длина сравнивается с количеством знаков в политике Минимальная длина пароля ( M i n i m u m Password Length). Если включена политика Пароль должен соответствовать требованиям сложности (Password Must Meet Complexity Requirements), новый пароль должен содержать символы хотя бы трех из четырех типов:

латинские заглавные буквы (от А до Z);

латинские строчные буквы (от а до z);

• ц и ф р ы (от 0 до 9);

отличные от букв и ц и ф р знаки (например, !, $, #, %).

Если новый пароль соответствует требованиям, он пропускается через математический алгоритм, преобразующий пароль в так называемый хэш-код. Этот код уникален, следовательно два пароля не могут быть преобразованы в один хэш-код. Алгоритм, используемый для создания хэш-кода, называется односторонней функцией . Пароль нельзя извлечь из хэш-кода с помощью функции обратного преобразования . Поскольку в Active Directory хранится хэш-код, а не сам пароль, уровень безопасности учетной записи повышается.

Иногда п р и л о ж е н и я м требуется прочитать пароль пользователя. Это невозможно сделать, поскольку по умолчанию в Active Directory хранится только хэш-код. Д л я п о д д е р ж к и таких п р и л о ж е н и й можно включить политику Хранить пароли, и с п о л ь з у я обратимое шифрование (Store Passwords Using Reversible Encryption). Эта политика по умолчанию не включена, но если включить ее, пользовательские пароли будут храниться в зашифрованной форме и приложение сможет расшифровать их. Обратимое шифрование значительно снижает уровень безопасности домена — именно поэтому по умолчанию оно отключено. Следует стараться исключать приложения, которым требуется прямой доступ к паролям.

Кроме того, в Active Directory может проверяться кэш предыдущих хэш-ко- дов пользователей, чтобы в качестве нового пароля пользователь не мог ввести старый. Количество старых паролей, с которыми сопоставляется новый пароль, определяется политикой Вести журнал паролей (Enforce Password History). По умолчанию в Windows поддерживаются 24 предыдущих кэш-кода.

Если пользователь решил повторно использовать пароль после истечения срока его действия, он сможет попросту 25 раз изменять пароль на основе журнала паролей. Ч т о б ы предотвратить это, политика Минимальный срок действия пароля (Minimum Password Age) определяет период времени между изменением паролей. По умолчанию он составляет один день. Поэтому чтобы применять пароль повторно, пользователю придется ежедневно менять его в течение 25 дней. Такой метод сдерживания выглядит достаточно устрашающе.

Каждый из этих параметров политики влияет на пользователя, который меняет свой пароль. Эти параметры не оказывают влияния на администратора, применяющего команду Изменить пароль (Reset Password), чтобы модифицировать пароль пользователя.

Источник: https://studfile.net/preview/16435895/