Déployer rapidement PAM AD dans votre environnement
Ce guide vous présente les étapes pour configurer Devolutions PAM dans votre environnement rapidement, afin de protéger les comptes privilégiés, d'appliquer des politiques et de prendre le contrôle des accès sensibles avec un temps de configuration minimal.
Devolutions Server (auto-hébergé)
Configurez un compte de service de domaine PAM.
Le compte de service de domaine PAM sera requis à une étape ultérieure. Assurez-vous de conserver le nom d'utilisateur et le mot de passe à portée de main.
Une étape facultative consiste à créer un compte de test pour PAM.
Assurez-vous que le service Scheduler est en cours d'exécution.
Configurez votre fournisseur de domaine PAM dans Devolutions Server en accédant à Administration – Accès privilégié – Fournisseurs.
Cliquez sur le signe plus en haut à droite pour ajouter un nouveau fournisseur.
Sélectionnez Utilisateur de domaine et continuez.
Saisissez la configuration requise et spécifiez le compte de service de domaine créé à l'étape 1. Cliquez sur Enregistrer.
Configurez la configuration de découverte de comptes (invitée lors de l'enregistrement du fournisseur PAM).
Sélectionnez les UOs où se trouve le compte privilégié (ou le compte de test).
Cochez Démarrer l'analyse à l'enregistrement sous Actions. Cliquez sur Enregistrer.
Ouvrez les propriétés du fournisseur et accédez à l'onglet Politique d'extraction.
Créez une politique d'extraction et un coffre PAM.
Importez les comptes depuis l'Analyse (voir le tableau ci-dessous).
Configurez une entrée pour utiliser le compte PAM.
Voici le niveau de risque associé à chaque compte découvert lors d'une analyse.
Domain admins
Niveau 0
Contrôle total sur les ressources du domaine.
Enterprise admins
Niveau 0
Contrôle total sur la configuration à l'échelle de la forêt.
Schema admins
Niveau 0
Peut modifier le schéma AD.
Administrators
Niveau 0
Administrateurs intégrés sur tous les contrôleurs de domaine.
Account operators
Niveau 1
Peut gérer les comptes d'utilisateurs/groupes. Risque d'élévation de privilège.
Server operators
Niveau 1
Peut ouvrir une session locale sur les contrôleurs de domaine et gérer les services.
Backup operators
Niveau 1
Peut sauvegarder les fichiers système protégés ; souvent négligé.
Group policy creator owners
Niveau 1
Peut créer/modifier des GPO — peut introduire de la persistance.
DNS admins
Niveau 1
Peut contrôler les zones DNS — potentiel d'usurpation de domaine.
Devolutions Cloud (nuage)
Configurez un compte de service de domaine PAM.
Le compte de service de domaine PAM sera requis à une étape ultérieure. Assurez-vous de conserver le nom d'utilisateur et le mot de passe à portée de main.
Une étape facultative consiste à créer un compte de test pour PAM.
Installez le service PAM.
Configurez votre fournisseur de domaine PAM dans Devolutions Cloud en accédant à Administration – Accès privilégié – Fournisseurs.
Cliquez sur le signe plus en haut à droite pour ajouter un nouveau fournisseur.
Sélectionnez Utilisateur de domaine et continuez.
Saisissez la configuration requise et spécifiez le compte de service de domaine créé à l'étape 1. Cliquez sur Enregistrer.
Ouvrez les propriétés du fournisseur et accédez à l'onglet Politique d'extraction.
Créez une politique d'extraction et un coffre PAM en cliquant sur Ajouter un coffre.
Configurez une entrée pour utiliser le compte PAM.
Exécutez la Découverte de comptes en regard du fournisseur (voir le tableau ci-dessous).
Sélectionnez les UOs où se trouve le compte privilégié (ou le compte de test).
Après avoir sélectionné la destination, la sécurité et les paramètres de mot de passe, cliquez sur Importer.
Voici le niveau de risque associé à chaque compte découvert lors d'une Découverte de comptes.
Domain admins
Niveau 0
Contrôle total sur les ressources du domaine.
Enterprise admins
Niveau 0
Contrôle total sur la configuration à l'échelle de la forêt.
Schema admins
Niveau 0
Peut modifier le schéma AD.
Administrators
Niveau 0
Administrateurs intégrés sur tous les contrôleurs de domaine.
Account operators
Niveau 1
Peut gérer les comptes d'utilisateurs/groupes. Risque d'élévation de privilège.
Server operators
Niveau 1
Peut ouvrir une session locale sur les contrôleurs de domaine et gérer les services.
Backup operators
Niveau 1
Peut sauvegarder les fichiers système protégés ; souvent négligé.
Group policy creator owners
Niveau 1
Peut créer/modifier des GPO — peut introduire de la persistance.
DNS admins
Niveau 1
Peut contrôler les zones DNS — potentiel d'usurpation de domaine.
Consultez Activer l'élévation et le provisionnement juste-à-temps pour accorder un accès privilégié temporaire à la demande.
Voir aussi
Mis à jour
Ce contenu vous a-t-il été utile ?