AD PAM schnell in Ihrer Umgebung bereitstellen
Diese Anleitung führt Sie durch die Schritte, um Devolutions PAM schnell in Ihrer Umgebung einzurichten, damit Sie privilegierte Konten schützen, Richtlinien durchsetzen und mit minimalem Konfigurationsaufwand die Kontrolle über sensible Zugriffe erlangen können.
Devolutions Server (selbst gehostet)
Konfigurieren Sie ein PAM-Domänendienstkonto.
Ein optionaler Schritt ist das Erstellen eines Testkontos für PAM.
Stellen Sie sicher, dass der Scheduler-Dienst ausgeführt wird.
Konfigurieren Sie Ihren PAM-Domänenanbieter in Devolutions Server, indem Sie zu Administration – Privilegierter Zugriff – Anbieter gehen.
Klicken Sie oben rechts auf das Plus-Zeichen, um einen neuen Anbieter hinzuzufügen.
Wählen Sie Domänenbenutzer und fahren Sie fort.
Geben Sie die erforderliche Konfiguration ein und geben Sie das in Schritt 1 erstellte Domänendienstkonto an. Klicken Sie auf Speichern.
Richten Sie die Konfiguration der Kontenerkennung ein (wird beim Speichern des PAM-Anbieters angefordert).
Wählen Sie die OUs aus, in denen sich das privilegierte Konto (oder Testkonto) befindet.
Aktivieren Sie Scan beim Speichern starten unter Aktionen. Klicken Sie auf Speichern.
Öffnen Sie die Eigenschaften des Anbieters und navigieren Sie zur Registerkarte Auscheck-Richtlinie.
Erstellen Sie eine Auscheck-Richtlinie und einen PAM-Tresor.
Importieren Sie Konten aus dem Scan (siehe Tabelle unten).
Konfigurieren Sie einen Eintrag für die Verwendung des PAM-Kontos.
Hier ist die Risikostufe, die jedem während eines Scans erkannten Konto zugeordnet ist.
Domänenadministratoren
Stufe 0
Vollständige Kontrolle über Domänenressourcen.
Organisationsadministratoren
Stufe 0
Vollständige Kontrolle über die forstweite Konfiguration.
Schemaadministratoren
Stufe 0
Können das AD-Schema ändern.
Administratoren
Stufe 0
Integrierte Administratoren auf allen Domänencontrollern.
Kontooperatoren
Stufe 1
Können Benutzer-/Gruppenkonten verwalten. Risiko der Rechteerhöhung.
Serveroperatoren
Stufe 1
Können sich lokal an DCs anmelden und Dienste verwalten.
Sicherungsoperatoren
Stufe 1
Können geschützte Systemdateien sichern; werden oft übersehen.
Gruppenrichtlinienersteller-Besitzer
Stufe 1
Können GPOs erstellen/bearbeiten – können Persistenz einführen.
DNS-Administratoren
Stufe 1
Können DNS-Zonen steuern – Potenzial für Domänen-Spoofing.
Devolutions Cloud (Cloud)
Konfigurieren Sie ein PAM-Domänendienstkonto.
Ein optionaler Schritt ist das Erstellen eines Testkontos für PAM.
Installieren Sie den PAM-Dienst.
Konfigurieren Sie Ihren PAM-Domänenanbieter in Devolutions Cloud, indem Sie zu Administration – Privilegierter Zugriff – Anbieter gehen.
Klicken Sie oben rechts auf das Plus-Zeichen, um einen neuen Anbieter hinzuzufügen.
Wählen Sie Domänenbenutzer und fahren Sie fort.
Geben Sie die erforderliche Konfiguration ein und geben Sie das in Schritt 1 erstellte Domänendienstkonto an. Klicken Sie auf Speichern.
Öffnen Sie die Eigenschaften des Anbieters und navigieren Sie zur Registerkarte Auscheck-Richtlinie.
Erstellen Sie eine Auscheck-Richtlinie und einen PAM-Tresor, indem Sie auf Tresor hinzufügen klicken.
Konfigurieren Sie einen Eintrag für die Verwendung des PAM-Kontos.
Führen Sie die Kontenerkennung neben dem Anbieter aus (siehe Tabelle unten).
Wählen Sie die OUs aus, in denen sich das privilegierte Konto (oder Testkonto) befindet.
Nachdem Sie die Ziel-, Sicherheits- und Passworteinstellungen ausgewählt haben, klicken Sie auf Importieren.
Hier ist die Risikostufe, die jedem während einer Kontenerkennung erkannten Konto zugeordnet ist.
Domänenadministratoren
Stufe 0
Vollständige Kontrolle über Domänenressourcen.
Organisationsadministratoren
Stufe 0
Vollständige Kontrolle über die forstweite Konfiguration.
Schemaadministratoren
Stufe 0
Können das AD-Schema ändern.
Administratoren
Stufe 0
Integrierte Administratoren auf allen Domänencontrollern.
Kontooperatoren
Stufe 1
Können Benutzer-/Gruppenkonten verwalten. Risiko der Rechteerhöhung.
Serveroperatoren
Stufe 1
Können sich lokal an DCs anmelden und Dienste verwalten.
Sicherungsoperatoren
Stufe 1
Können geschützte Systemdateien sichern; werden oft übersehen.
Gruppenrichtlinienersteller-Besitzer
Stufe 1
Können GPOs erstellen/bearbeiten – können Persistenz einführen.
DNS-Administratoren
Stufe 1
Können DNS-Zonen steuern – Potenzial für Domänen-Spoofing.
Siehe auch
Zuletzt aktualisiert
War das hilfreich?