Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Настройка политики паролей и блокировки учетных записей

373

Практические занятия. Настройка политики паролей

иблокировки

Впредложенных далее упражнениях вы используете групповую политику для настройки политик паролей и блокировки учетных записей в домене contoso.com. Затем вы настроите безопасность административных учетных записей, отконфигурировав более строгие политики паролей и блокировки.

У п р а ж н е н ие 1. Н а с т р о й к а п о л и т и к и паролей и блокировки учетных записей

вдомене

Вэтом упражнении вы модифицируете объект групповой политики Default Domain Policy для реализации политики паролей и блокировки пользователей

вдомене contoso.com.

1.Войдите на машину SERVER01 как Администратор (Administrator).

2.В группе Администрирование (Administrative Tools) откройте консоль Управление групповой политикой (Group Policy Management).

3. Разверните узлы Л е с (Forest), Домены (Domains), а затем узел домена contoso.com.

4. Под узлом contoso.com щелкните правой кнопкой мыши объект Default Domain Policy и примените команду Изменить (Edit). При этом может появиться уведомление об изменении параметров GPO.

5. Щелкните ОК .

Откроется Редактор управления групповыми политиками (Group Policy Management Editor).

6. Разверните узел К о н ф и г у р а ц и я компьютера\Политики\Конфигурация Windows\napaMeTpbi безопасности\Политики учетных записей (Computer Configuration\Policies\Windows Settings\Security Settings\Account Policies)

и выберите параметр Политика паролей (Password Policy).

7.В панели сведений консоли дважды щелкните следующие параметры безопасности и укажите такие значения:

• М а к с и м а л ь н ы й срок действия пароля (Maximum Password Age):

90дней;

Минимальная длина пароля (Minimum Password Length): 10 знаков.

8.В дереве консоли выберите узел Политика блокировки учетной записи (Account Lockout Policy).

9. Дважды щелкните параметр политики Пороговое значение блокировки (Account Lockout Threshold) и задайте 5 ошибок входа в систему (Invalid Logon Attempts).

10. Откроется окно Предлагаемые изменения значений (Suggested Value Changes). Щелкните ОК.

Для параметров Продолжительность блокировки учетной записи (Account Lockout Duration) и Время до сброса счетчика блокировки (Reset Account Lockout Counter After) будут автоматически заданы значения 30 мин.

374

Проверка подлинности

Глава 8 /

11. Закройте консоль Редактор управления групповыми политиками (Group' Policy Management Editor).

Упражнение 2. Создание объекта параметров п о л и т и к и

Вэтом упражнении вы создадите объект PSO, который применяет строгую гранулированную политику паролей к пользователям в группе Администраторы домена (Domain Admins). Для выполнения упражнения нужно поместить группу Администраторы домена в контейнер Users.

1.В группе Администрирование (Administrative Tools) откройте оснастку Редактирование ADSI (ADSI Edit).

2.Щелкните правой кнопкой узел Редактирование ADSI (ADSI Edit) и примените команду Подключение к (Connect То).

3. В поле Имя (Name) введите contoso.com. Щелкните О К .

4.Разверните узел contoso.com и выберите элемент DC=contoso,DC=com.

5.Разверните папку DC=contoso,DC=com и выберите элемент CN=System.

6.Разверните папку CN=System и выберите элемент CN=Password Settings Container.

Все объекты PSO создаются и хранятся в контейнере параметров паролей PSC (Password Settings Container).

7. Щелкните правой кнопкой мыши контейнер PSC, выберите команду Создать (New) и щелкните опцию Объект (Object).

Откроется диалоговое окно Создание объекта (Create Object). В нем нужно выбрать тип создаваемого объекта. Здесь представлен только один тип: msDS-PasswordSettingsтехническое имя класса объекта PSO.

8.Щелкните кнопку Далее (Next).

Вам нужно указать значение для каждого атрибута P S O . Эти атрибуты аналогичны атрибутам G P O в упражнении 1.

9.Отконфигурируйте каждый атрибут в соответствии со следующим списком. После назначения очередного атрибута щелкайте кнопку Далее (Next).

аОбщее имя (Common Name): PSO Администраторы домена,

шПараметр msDS-PasswordSettingsPrecedence: 1. Этот объект PSO получит наивысший уровень приоритета, поскольку его значение ближе всего к единице.

Параметр msDS-PasswordReversibleEncryptionEnabled: False. Этот пароль не будет храниться с использованием обратимого шифрования.

Параметр msDS-PasswordHistoryLength: 30. Пользователь не сможет повторно использовать последние 30 паролей.

Параметр msDS-PasswordComplexityEnabled: True. Включены правила сложности паролей.

Параметр msDS-MinimumPasswordLength: 15. Пароли должны содержать не менее 15 символов.

Параметр msDS-MinimumPasswordAge: 1:00:00:00. Пользователь не может изменить свой пароль в течение одного дня после предыдущего изме-

Занятие 1

Настройка политики паролей и блокировки учетных записей

375

нения. Временной период задается в формате d:hh:mm:ss (дни, часы, минуты, секунды).

Параметр MaximumPasswordAge: 45:00:00:00. Пароль необходимо изменять каждые 45 дней.

Параметр msDS-LockoutTh.resh.old: 5. После пяти ошибок входа в течение интервала времени, указанного следующим атрибутом, учетная запись пользователя блокируется.

яПараметр msDS-LockoutObservationWindow. 0:01:00:00. После пяти ошибок входа (как указано предыдущим атрибутом) в течение одного часа учетная запись блокируется.

Параметр msDS-LockoutDuration: 1:00:00:00. Учетная запись блокируется

втечение одного дня или до ручного снятия блокировки. Значением

Озадают блокировку учетных записей до тех пор, пока они не будут разблокированы администратором.

Выше перечислены обязательные атрибуты. Щелкнув кнопку Далее (Next) на странице атрибута msDS-LockoutDuration, вы сможете отконфигурировать дополнительные атрибуты.

10.Щелкните кнопку Дополнительные атрибуты (More Attributes).

11.В поле Изменить атрибут (Edit Attributes) введите CN=DomainAdmins,

CN=Users,DC=contoso,DC=com и щелкните ОК.

12.Щелкните кнопку Готово (Finish).

Упражнение 3. Идентификация результирующего объекта PSO для пользователя

Вэтом упражнении вы идентифицируете объект PSO, который управляет политиками паролей и блокировки учетной записи отдельного пользователя.

1.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).

2.Щелкните меню Вид (View) и установите флажок Дополнительные компоненты (Advanced Features).

3.Разверните домен contoso.com и в дереве консоли выберите контейнер Users.

4. Щелкните правой кнопкой мыши учетную запись Администратор (Administrator) и примените команду Свойства (Properties).

5.Перейдите на вкладку Редактор атрибутов (Attribute Editor).

6.Щелкните кнопку Фильтр (Filter) и установите флажок Построенные (Constructed).

Атрибут, который вы локализуете на следующем шаге,— это построенный атрибут, то есть результирующий объект PSO не представляет собой жестко кодированный атрибут пользователя, а вычисляется путем анализа объектов PSO, связываемых с пользователем в реальном времени.

7.В списке Атрибуты (Attributes) найдите атрибут msDS-ResultantGPO.

8.Идентифицируйте объект PSO, влияющий на пользователя.

Объект PSO Администраторы домена, созданный в упражнении 2, является результирующим объектом PSO учетной записи Администратор (Administrator).

'376

Проверка подлинности

Глава 8

Упражнение 4. Удаление объекта PSO

Вэтом упражнении вы удалите объект PSO, созданный в упражнении 2, чтобы его параметры не влияли на конфигурацию в следующих упражнениях.

1.Повторите шаги 1 - 6 упражнения 2 и в консоли Редактирование ADSI (ADSI Edit) выберите контейнер CN=Password Settings Container.

2.В панели сведений консоли выберите объект C N = P S O Администраторы домена.

3.Нажмите клавишу Delete.

4.Щелкните кнопку Да (Yes).

Резюме

Параметры политики паролей определяют требования изменения пароля,

атакже требования к новому паролю.

Параметры блокировки учетной записи указывают Active Directory блокировать учетную запись пользователя, если в течение указанного периода времени произойдет указанное количество ошибок входа. Блокировка препятствует доступу к ресурсам злоумышленников, многократно пытающихся войти с помощью учетной записи пользователя, чтобы подобрать его пароль.

Домен может иметь только один набор параметров политик паролей и блокировки, которые влияют на всех пользователей в домене. Эти политики определяются с помощью групповой политики. Параметры по умолчанию в объекте групповой политики Default Domain Policy можно модифицировать для настройки политик организации.

В Windows Server 2008 для глобальных групп безопасности и пользователей в домене можно назначать различные политики паролей и блокировки. Гранулированные политики паролей развертываются не с помощью групповой политики, а посредством объектов параметров политики PSO .

Если к пользователю или группам, к которым он принадлежит, применяется несколько объектов PSO, то действующие политики паролей и блокировки учетной записи пользователя определяет один, так называемый результирующий объект PSO. Им станет объект P S O с наивысшим приоритетом (значение которого ближе всего к единице). Если один или несколько объектов PSO привязаны непосредственно к пользователю, то при определении результирующего PSO объекты PSO, связанные с группами, к которым принадлежит пользователь, не принимаются в расчет. Превалировать будет связанный с пользователем объект PSO с наивысшим приоритетом.

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 1. Эти вопросы есть и на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа правилен или неверен, вы найдете в разделе «Ответы» в конце книги.

Занятие 1

Настройка политики паролей и блокировки учетных записей 3

1.Вы работаете администратором в компании Tailspin Toys. Ваш домен Active Directory имеет подразделение Service Accounts с учетными записями всех пользователей. Поскольку вы отконфигурировали пароли учетных записей с бесконечным сроком действия, вы хотите применить политику паролей,

согласно которой пароли должны состоять не менее чем из 40 символов. Какие из следующих действий нужно предпринять? (Выберите все прием- ' лемые ответы. Каждый правильный ответ — лишь часть полного решения.)

A.

В объекте групповой политики Default Domain Policy задать политику

 

М и н и м а л ь н а я длина пароля (Minimum Password Length).

Б.

Связать объект P S O с подразделением Service Accounts.

B.

Создать группу Service Accounts.

Г.

Связать объект P S O с группой Service Accounts.

Д.

Добавить все учетные записи в группу Service Accounts.

2. Вам н у ж н о о т к о н ф и г у р и р о в а т ь политику блокировки учетных записей и отключить автоматическое снятие блокировки. Вы хотите, чтобы разблокированием учетных записей занимался администратор. Какое изменение

следует внести в

к о н ф и г у р а ц и ю ?

A.

В параметре политики Продолжительность блокировки учетной записи

 

(Account Lockout D u r a t i o n ) задать значение 100.

Б.

В параметре политики Продолжительность блокировки учетной записи

 

задать значение 1.

B.

В п а р а м е т р е

П о р о г о в о е з н а ч е н и е блокировки (Account Lockout

 

Threshold) задать значение 0.

Г.

В параметре политики Продолжительность блокировки учетной записи

 

задать значение 0.

3.Вы оцениваете объекты параметров паролей в домене и обнаруживаете объект P S O с именем P S O l и приоритетом 1, связанный с группой Справка. Еще один объект P S O с именем P S 0 2 и приоритетом 99 связан с группой

Поддержка. Майк Дансеглио входит в обе эти группы — Справка и Поддержка. Вы обнаружили, что два объекта PSO связаны непосредственно с пользователем М а й к о м Дансеглио. Объект P S 0 3 имеет приоритет 50, a P S 0 4 — приоритет 200. Какой объект PSO будет результирующим для Майка?

A. P S O l . Б . P S 0 2 . B. P S 0 3 .

Г.P S 0 4 .

Занятие 2. Аудит проверки подлинности

Вглаве 7 мы рассматривали, как конфигурировать аудит для некоторых типов операций, включая доступ к папкам и изменения объектов службы каталогов.

ВWindows Server 2008 можно также выполнять аудит операций пользователей в домене. Выполняя аудит успешного входа в домен, можно определить

Источник: https://studfile.net/preview/16435895/