Временный пароль администратора домена

небольшая некоммерческая компания, обрабатывающая конфиденциальную информацию, должна предоставить удаленный доступ администратора домена к своему внешнему поставщику ИТ-услуг, который управляет всей сетью, включая новые ПК и т. д... Хотя конфиденциальная информация сильно зашифрована, им не удобно оставлять эту мощную учетную запись в руках третьей стороны.

Computer Associates предлагает систему, которая генерирует ограниченные по времени учетные записи администратора домена по требованию, с хорошим журналом и всем остальным. Проблема это очень дорого и определенно не по бюджету.

Я предложил помочь некоммерческой компании,но я не уверен, как это сделать так, чтобы это было достаточно просто использовать для локального пользователя. Итак, каков будет простой способ создания одноразовых учетных записей администратора домена? Я не профессионал, но я могу иметь дело с vbscript, powershell или VB.NET.

Спасибо за любые указатели.

25
задан Twisty Impersonator
09.04.2023 10:38 Количество просмотров материала 3264
Распечатать страницу

4 ответа

Я рекомендую создать второго пользователя и дать ему права только они. Вы можете установить срок действия для этой учетной записи, чтобы они могли использовать ее только до истечения срока действия учетной записи. Если вы опасаетесь, что они редактируют свою учетную запись, вы можете предотвратить это с помощью групповой политики или вообще не предоставлять административный доступ или другие средства ограничения доступа к Active Directory.

но прежде всего вопрос в том, доверяете ли вы этой компании в оказании помощи? Обычно эти компании вызывается для конкретной проблемы, например, потому, что они поддерживают свой продукт. И в их интересах не красть информацию, а только выручать.

кроме того, убедитесь, что кто-то смотрит на плечи ИТ-специалиста, если вы действительно боитесь.

0
отвечен LPChip 2023-04-10 18:26
powershell [Reflection.Assembly]::LoadWithPartialName('System.Web')^|Out-Null;1..12^|%{[Web.Security.Membership]::GeneratePassword(16,3)}

Если вы предоставляете службе внутреннюю ИТ-инфраструктуру, у вас нет безопасности. Это вопрос порядочности внешнего сервиса компании.

проблема в архитектуре операционной системы, которая не обслуживается отдельной системой на уровне ядра и данных приложения отдельно, маршруты и ссылки.

нет примера такой роли как "аудитор", пример-Novell Netware, функция "аудитор" выполняет только обзорное действие, но не может совершить ни одного изменения.

Если вам нужна охрана, административные учетные записи должны быть только вы.

соответственно, необходимо дать указание на проблемы-сообщения об ошибках и системные приложения, которые могут быть автоматизированы. А зашифрованные сообщения передовать через SOAP или любым другим способом. В обратном направлении вам придут скрипты, которые решат вашу проблему, которые вы просматриваете на предмет возможных повреждений, вынуждены стоять, а затем-применять.

чего вы хотите нет обеспеченности, но игра в безопасности. Потому что командная строка на самом деле-мгновенное администрирование. Применение-еще быстрее. Сколько миллисекунд вы хотите предоставить административной стороне? )))

0
отвечен STTR 2023-04-10 20:43

администратор домена-это домен Admin

любой, кому вы даете полные административные разрешения, может делать все, что угодно, включая установку секретного доступа, фальсификацию журналов аудита, а также доступ и копирование данных по своему усмотрению. Лучшее, что вы можете сделать, выдав временные учетные записи администратора домена, - это создать ложное чувство безопасности для фирмы.

администратор домена - это самые высокие учетные данные, которые могут быть выданы в домене. Она никому не подчиняется и не могут быть ограничены меньшими или равными учетными записями. Если вы хотите ограничить его, вам нужно будет использовать более высокий уровень привилегий, то, что не существует в Active Directory.

учетные данные администратора домена должны быть только в руках тех, кому Вы доверяете. Если сторонний поставщик услуг не может считаться надежным, он не может иметь права администратора домена. Если они должны иметь эти права для предоставления своих услуг, то вы должны сначала решить вопрос о доверии между вовлеченные люди. Это не то, что вы можете сделать с чисто техническим решением.

0
отвечен Twisty Impersonator 2023-04-10 23:00

вот то, что вы могли бы сделать. Дайте парню доступ к вашим компьютерам через ssh. Кроме того, сохраните скрипт на компьютере, возможно, cron-задание для блокировки порта 22 в заранее определенное время.

теперь, когда это время приходит, скрипт выполняется, порт 22 блокируется, и даже если у парня есть пароль, он не сможет получить доступ к компьютеру.

конечно, он не должен знать, где находится скрипт, или, если на то пошло, что скрипт существует в все.

-1
отвечен Pradyoth Shandilya 2023-04-11 01:17

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх