For the complete documentation index, see llms.txt. This page is also available as Markdown.

AD PAM schnell in Ihrer Umgebung bereitstellen

Diese Anleitung führt Sie durch die Schritte, um Devolutions PAM schnell in Ihrer Umgebung einzurichten, damit Sie privilegierte Konten schützen, Richtlinien durchsetzen und mit minimalem Konfigurationsaufwand die Kontrolle über sensible Zugriffe erlangen können.

Devolutions Server (selbst gehostet)

  1. Konfigurieren Sie ein PAM-Domänendienstkonto.

    Das PAM-Domänendienstkonto wird zu einem späteren Zeitpunkt benötigt. Halten Sie den Benutzernamen und das Passwort bereit.

  2. Ein optionaler Schritt ist das Erstellen eines Testkontos für PAM.

  3. Stellen Sie sicher, dass der Scheduler-Dienst ausgeführt wird.

  4. Konfigurieren Sie Ihren PAM-Domänenanbieter in Devolutions Server, indem Sie zu AdministrationPrivilegierter ZugriffAnbieter gehen.

  5. Klicken Sie oben rechts auf das Plus-Zeichen, um einen neuen Anbieter hinzuzufügen.

  6. Wählen Sie Domänenbenutzer und fahren Sie fort.

  7. Geben Sie die erforderliche Konfiguration ein und geben Sie das in Schritt 1 erstellte Domänendienstkonto an. Klicken Sie auf Speichern.

  8. Richten Sie die Konfiguration der Kontenerkennung ein (wird beim Speichern des PAM-Anbieters angefordert).

  9. Wählen Sie die OUs aus, in denen sich das privilegierte Konto (oder Testkonto) befindet.

  10. Aktivieren Sie Scan beim Speichern starten unter Aktionen. Klicken Sie auf Speichern.

  11. Öffnen Sie die Eigenschaften des Anbieters und navigieren Sie zur Registerkarte Auscheck-Richtlinie.

  12. Erstellen Sie eine Auscheck-Richtlinie und einen PAM-Tresor.

  13. Importieren Sie Konten aus dem Scan (siehe Tabelle unten).

  14. Konfigurieren Sie einen Eintrag für die Verwendung des PAM-Kontos.

Hier ist die Risikostufe, die jedem während eines Scans erkannten Konto zugeordnet ist.

Gruppenname
Berechtigungsstufe
Beschreibung

Domänenadministratoren

Stufe 0

Vollständige Kontrolle über Domänenressourcen.

Organisationsadministratoren

Stufe 0

Vollständige Kontrolle über die forstweite Konfiguration.

Schemaadministratoren

Stufe 0

Können das AD-Schema ändern.

Administratoren

Stufe 0

Integrierte Administratoren auf allen Domänencontrollern.

Kontooperatoren

Stufe 1

Können Benutzer-/Gruppenkonten verwalten. Risiko der Rechteerhöhung.

Serveroperatoren

Stufe 1

Können sich lokal an DCs anmelden und Dienste verwalten.

Sicherungsoperatoren

Stufe 1

Können geschützte Systemdateien sichern; werden oft übersehen.

Gruppenrichtlinienersteller-Besitzer

Stufe 1

Können GPOs erstellen/bearbeiten – können Persistenz einführen.

DNS-Administratoren

Stufe 1

Können DNS-Zonen steuern – Potenzial für Domänen-Spoofing.

Devolutions Cloud (Cloud)

  1. Konfigurieren Sie ein PAM-Domänendienstkonto.

    Das PAM-Domänendienstkonto wird zu einem späteren Zeitpunkt benötigt. Halten Sie den Benutzernamen und das Passwort bereit.

  2. Ein optionaler Schritt ist das Erstellen eines Testkontos für PAM.

  3. Installieren Sie den PAM-Dienst.

  4. Konfigurieren Sie Ihren PAM-Domänenanbieter in Devolutions Cloud, indem Sie zu AdministrationPrivilegierter ZugriffAnbieter gehen.

  5. Klicken Sie oben rechts auf das Plus-Zeichen, um einen neuen Anbieter hinzuzufügen.

  6. Wählen Sie Domänenbenutzer und fahren Sie fort.

  7. Geben Sie die erforderliche Konfiguration ein und geben Sie das in Schritt 1 erstellte Domänendienstkonto an. Klicken Sie auf Speichern.

  8. Öffnen Sie die Eigenschaften des Anbieters und navigieren Sie zur Registerkarte Auscheck-Richtlinie.

  9. Erstellen Sie eine Auscheck-Richtlinie und einen PAM-Tresor, indem Sie auf Tresor hinzufügen klicken.

  10. Konfigurieren Sie einen Eintrag für die Verwendung des PAM-Kontos.

  11. Führen Sie die Kontenerkennung neben dem Anbieter aus (siehe Tabelle unten).

  12. Wählen Sie die OUs aus, in denen sich das privilegierte Konto (oder Testkonto) befindet.

  13. Nachdem Sie die Ziel-, Sicherheits- und Passworteinstellungen ausgewählt haben, klicken Sie auf Importieren.

Hier ist die Risikostufe, die jedem während einer Kontenerkennung erkannten Konto zugeordnet ist.

Gruppenname
Berechtigungsstufe
Beschreibung

Domänenadministratoren

Stufe 0

Vollständige Kontrolle über Domänenressourcen.

Organisationsadministratoren

Stufe 0

Vollständige Kontrolle über die forstweite Konfiguration.

Schemaadministratoren

Stufe 0

Können das AD-Schema ändern.

Administratoren

Stufe 0

Integrierte Administratoren auf allen Domänencontrollern.

Kontooperatoren

Stufe 1

Können Benutzer-/Gruppenkonten verwalten. Risiko der Rechteerhöhung.

Serveroperatoren

Stufe 1

Können sich lokal an DCs anmelden und Dienste verwalten.

Sicherungsoperatoren

Stufe 1

Können geschützte Systemdateien sichern; werden oft übersehen.

Gruppenrichtlinienersteller-Besitzer

Stufe 1

Können GPOs erstellen/bearbeiten – können Persistenz einführen.

DNS-Administratoren

Stufe 1

Können DNS-Zonen steuern – Potenzial für Domänen-Spoofing.

Lesen Sie Just-in-Time-Rechteerhebung und -Bereitstellung aktivieren, um bei Bedarf temporären privilegierten Zugriff zu gewähren.

Siehe auch

Zuletzt aktualisiert

War das hilfreich?