Рейтинг:0

Вход в Windows с учетными записями пользователей в группе «Защищенные пользователи» через VPN

флаг de

Я планирую реализацию Административная модель уровня Microsoft Active Directory, и мне было интересно, как преодолеть проблему системное администрирование через VPN. Один из принципов безопасности должен иметь все учетные записи администратора в Защищенные пользователи группа, а другой должен использовать рабочие станции с привилегированным доступом. Использование этого в сочетании с работой из дома создает проблему. Как войти с помощью a Защищенные пользователи учетная запись члена группы, когда контроллер домена недоступен? я не специалист по VPN, и мне нужно знать Позволяет ли Always On VPN компьютеру подключаться к VPN и получать доступ к корпоративной сети и контроллерам домена до того, как какой-либо пользователь войдет в систему? Или есть какой-то другой способ решить проблему использования защищенных пользователей, входящих в систему вне сети компании?

Чтобы преодолеть эту проблему, я также рассмотрел дополнительную учетную запись пользователя для ноутбук ЛАПА, который не является членом Защищенные пользователи группа и используется только для входа в ЛАПА, и оттуда вы можете получить доступ к локальной виртуальной машине для обычных пользователей, у которых есть доступ к Интернету и почте, а также доступ к системному администрированию, но с разными учетными данными для администрирования различных уровней безопасности.

Nikita Kipriyanov avatar
флаг za
Как насчет того, чтобы не входить в систему под привилегированными пользователями *вообще*? Войдите в систему как непривилегированный пользователь и запустите нужные административные приложения, используя RunAs.
флаг de
@NikitaKipriyanov Да, я учел это, как написано во втором разделе моего вопроса.
Nikita Kipriyanov avatar
флаг za
У меня было ощущение, что вы собираетесь использовать какую-то другую систему для подключения через нее, например, «прокси», а затем подключиться с административной учетной записью к целевой системе. Я имел в виду, что вы подключаетесь напрямую к целевой системе (без PAW) с непривилегированной учетной записью, а затем выполняете административные задачи с помощью RunAs.
флаг de
@NikitaKipriyanov Если вы предлагаете выполнять системное администрирование с рабочей станции пользователя, рабочей станции, которая используется для просмотра Интернета и для внешнего почтового клиента, но с другой учетной записью, привилегированной учетной записью, вы делаете большую ошибку. Не следует использовать привилегированную учетную запись на незащищенной рабочей станции, открытой для доступа в Интернет. Это нарушение безопасности, поскольку некоторые вредоносные программы, которые потенциально могут быть загружены из Интернета, могут захватить и скомпрометировать привилегированные учетные данные.
флаг cn
Члены защищенных пользователей не должны быть учетной записью, используемой для аутентификации в VPN. Используйте другую непривилегированную учетную запись.
флаг de
@GregAskew Можете ли вы объяснить, почему член защищенных пользователей не должен быть учетной записью, используемой для аутентификации в VPN? Я имею в виду, я должен понять, почему это так...
флаг cn
@ZoranJankov: Это самые важные аккаунты. Вы не можете гарантировать, что учетные данные защищены через VPN, потому что вы не знаете, где они находятся. Кроме того, эти учетные записи обычно настраиваются для аутентификации только с использованием смарт-карты. То, что вы делаете, не пройдет аудит, поэтому я не знаю, чего вы пытаетесь достичь, если только это не «мы должны использовать эту группу защищенных пользователей, чтобы все работало так, как раньше». Каждый человек с привилегированной учетной записью должен иметь непривилегированную учетную запись для подобных действий.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.