AD 组策略 | 服务器管理 | 默认策略

2024-02-04 08:44

本文主要是介绍AD 组策略 | 服务器管理 | 默认策略,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

介绍

Default Domain Controllers PolicyDefault Domain Policy 是 Windows Active Directory 组策略中两个重要的默认组策略对象,分别应用于域控制器和域中的所有计算机。

Default Domain Controllers Policy(默认域控制器策略)
影响范围:
影响域中的所有域控制器。包括对域控制器上的用户账户、计算机账户以及域控制器本身的安全设置。

  • 作用: 策略对象主要用于配置域控制器上的安全设置和用户权限。
  • 意义: 通过这个策略,设置域控制器的安全性,限制对域控制器的访问,并配置域控制器上的账户和密码策略。包括关键的安全设置,如账户锁定策略、用户权限分配等,一般在这进行配置。
    账户锁定策略: 控制登录失败的次数,达到设定的次数后,账户将被锁定一段时间。
    密码策略: 包括密码长度、密码复杂性要求、密码历史等,用于强制用户创建更安全的密码。
    用户权限分配: 确保域控制器上只有授权的用户和组才能执行特定的任务。
    安全选项: 包括对域控制器服务的安全性设置,保护服务器安全。

Default Domain Policy(默认域策略):
影响范围:
影响整个域,包括域中的所有计算机和用户账户。

  • 作用: 策略对象是应用于整个域的默认策略,包含许多不同方面的设置,例如密码策略、安全选项、用户权利分配等。
  • 意义: 通过这个策略,对整个域中的计算机和用户账户强制执行一致的安全设置。其中包括密码复杂性要求、账户锁定策略、Kerberos 等安全设置。默认域策略对域中所有的对象都生效,可以通过在子组织单元(OU)上创建额外的组策略对象来进行更灵活的配置。
    密码策略: 控制域中所有用户账户的密码策略,包括密码复杂性、最短密码长度、密码历史等。
    帐户策略: 包括 Kerberos 部分,用于配置 Kerberos 身份验证的安全性。
    安全选项: 包括对域中所有计算机的安全设置,例如网络安全选项、Microsoft 网络服务器的安全设置等。
    用户权利分配: 定义用户或组的权限,这些权限适用于整个域。
    注册表设置: 可以配置域中所有计算机的注册表设置,控制一致性。

修改这两个默认的组策略对象谨慎进行,会对整个域的安全性和设置有影响。

下面是实验环境的配置。

默认域控制器策略

由于域控制器是企业安全的管理核心,对域控制器的登录管理和安全限制都会很严格。下图是实验环境权限配置
在这里插入图片描述
备份文件和目录 BUILTIN\Server Operators,BUILTIN\Backup Operators,BUILTIN\Administrators
创建一个页面文件 BUILTIN\Administrators
从扩展坞上取下计算机 BUILTIN\Administrators
从网络访问此计算机 BUILTIN\Pre-Windows 2000 Compatible Access,NT AUTHORITY\ENTERPRISE DOMAIN CONTROLLERS,NT AUTHORITY\Authenticated Users,BUILTIN\Administrators,Everyone
从远程系统强制关机 BUILTIN\Server Operators,BUILTIN\Administrators
更改系统时间 BUILTIN\Server Operators,BUILTIN\Administrators,NT AUTHORITY\LOCAL SERVICE
关闭系统 BUILTIN\Print Operators,BUILTIN\Server Operators,BUILTIN\Backup Operators,BUILTIN\Administrators
管理审核和安全日志 BUILTIN\Administrators
还原文件和目录 BUILTIN\Server Operators,BUILTIN\Backup Operators,BUILTIN\Administrators
加载和卸载设备驱动程序 BUILTIN\Print Operators,BUILTIN\Administrators
将工作站添加到域 NT AUTHORITY\Authenticated Users
配置文件单一进程 BUILTIN\Administrators
配置文件系统性能 NT SERVICE\WdiServiceHost,BUILTIN\Administrators
取得文件或其他对象的所有权 BUILTIN\Administrators
绕过遍历检查 BUILTIN\Pre-Windows 2000 Compatible Access,NT AUTHORITY\Authenticated Users,Window Manager\Window Manager Group,BUILTIN\Administrators,NT AUTHORITY\NETWORK SERVICE,NT AUTHORITY\LOCAL SERVICE,Everyone
生成安全审核 IIS APPPOOL\DefaultAppPool,NT AUTHORITY\NETWORK SERVICE,NT AUTHORITY\LOCAL SERVICE
提高计划优先级 BUILTIN\Administrators
替换一个进程级令牌 IIS APPPOOL\DefaultAppPool,NT AUTHORITY\NETWORK SERVICE,NT AUTHORITY\LOCAL SERVICE
调试程序 BUILTIN\Administrators
为进程调整内存配额 IIS APPPOOL\DefaultAppPool,BUILTIN\Administrators,NT AUTHORITY\NETWORK SERVICE,NT AUTHORITY\LOCAL SERVICE
信任计算机和用户帐户可以执行委派 BUILTIN\Administrators
修改固件环境值 BUILTIN\Administrators
允许本地登录 NT AUTHORITY\ENTERPRISE DOMAIN CONTROLLERS,BUILTIN\Print Operators,BUILTIN\Server Operators,BUILTIN\Account Operators,BUILTIN\Backup Operators,BUILTIN\Administrators
作为批处理作业登录 BUILTIN\Performance Log Users,BUILTIN\Backup Operators,BUILTIN\Administrators,BUILTIN\IIS_IUSRS

默认域策略

在这里插入图片描述
因为域策略影响的是整个域中所有用户和计算机配置,所以以下配置对所有非特权账户生效:
密码必须符合复杂性要求 已启用
密码最长期限 42 天
强制密码历史 24 个记住的密码
用可还原的加密来储存密码 已禁用
最短密码期限 1 天
最短密码长度 7 个字符

Ending


~喜欢的话,请收藏 | 关注(✪ω✪)~
~万一有趣的事还在后头呢,Fight!!(o^-^)~''☆ミ☆ミ~……

这篇关于AD 组策略 | 服务器管理 | 默认策略的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/676922

相关文章

Linux云服务器手动配置DNS的方法步骤

《Linux云服务器手动配置DNS的方法步骤》在Linux云服务器上手动配置DNS(域名系统)是确保服务器能够正常解析域名的重要步骤,以下是详细的配置方法,包括系统文件的修改和常见问题的解决方案,需要... 目录1. 为什么需要手动配置 DNS?2. 手动配置 DNS 的方法方法 1:修改 /etc/res

Linux创建服务使用systemctl管理详解

《Linux创建服务使用systemctl管理详解》文章指导在Linux中创建systemd服务,设置文件权限为所有者读写、其他只读,重新加载配置,启动服务并检查状态,确保服务正常运行,关键步骤包括权... 目录创建服务 /usr/lib/systemd/system/设置服务文件权限:所有者读写js,其他

前端缓存策略的自解方案全解析

《前端缓存策略的自解方案全解析》缓存从来都是前端的一个痛点,很多前端搞不清楚缓存到底是何物,:本文主要介绍前端缓存的自解方案,文中通过代码介绍的非常详细,需要的朋友可以参考下... 目录一、为什么“清缓存”成了技术圈的梗二、先给缓存“把个脉”:浏览器到底缓存了谁?三、设计思路:把“发版”做成“自愈”四、代码

在Node.js中使用.env文件管理环境变量的全过程

《在Node.js中使用.env文件管理环境变量的全过程》Node.js应用程序通常依赖于环境变量来管理敏感信息或配置设置,.env文件已经成为一种流行的本地管理这些变量的方法,本文将探讨.env文件... 目录引言为什么使php用 .env 文件 ?如何在 Node.js 中使用 .env 文件最佳实践引

python库pydantic数据验证和设置管理库的用途

《python库pydantic数据验证和设置管理库的用途》pydantic是一个用于数据验证和设置管理的Python库,它主要利用Python类型注解来定义数据模型的结构和验证规则,本文给大家介绍p... 目录主要特点和用途:Field数值验证参数总结pydantic 是一个让你能够 confidentl

Nginx屏蔽服务器名称与版本信息方式(源码级修改)

《Nginx屏蔽服务器名称与版本信息方式(源码级修改)》本文详解如何通过源码修改Nginx1.25.4,移除Server响应头中的服务类型和版本信息,以增强安全性,需重新配置、编译、安装,升级时需重复... 目录一、背景与目的二、适用版本三、操作步骤修改源码文件四、后续操作提示五、注意事项六、总结一、背景与

SpringBoot 多环境开发实战(从配置、管理与控制)

《SpringBoot多环境开发实战(从配置、管理与控制)》本文详解SpringBoot多环境配置,涵盖单文件YAML、多文件模式、MavenProfile分组及激活策略,通过优先级控制灵活切换环境... 目录一、多环境开发基础(单文件 YAML 版)(一)配置原理与优势(二)实操示例二、多环境开发多文件版

Web服务器-Nginx-高并发问题

《Web服务器-Nginx-高并发问题》Nginx通过事件驱动、I/O多路复用和异步非阻塞技术高效处理高并发,结合动静分离和限流策略,提升性能与稳定性... 目录前言一、架构1. 原生多进程架构2. 事件驱动模型3. IO多路复用4. 异步非阻塞 I/O5. Nginx高并发配置实战二、动静分离1. 职责2

Redis实现高效内存管理的示例代码

《Redis实现高效内存管理的示例代码》Redis内存管理是其核心功能之一,为了高效地利用内存,Redis采用了多种技术和策略,如优化的数据结构、内存分配策略、内存回收、数据压缩等,下面就来详细的介绍... 目录1. 内存分配策略jemalloc 的使用2. 数据压缩和编码ziplist示例代码3. 优化的

SpringBoot集成XXL-JOB实现任务管理全流程

《SpringBoot集成XXL-JOB实现任务管理全流程》XXL-JOB是一款轻量级分布式任务调度平台,功能丰富、界面简洁、易于扩展,本文介绍如何通过SpringBoot项目,使用RestTempl... 目录一、前言二、项目结构简述三、Maven 依赖四、Controller 代码详解五、Service