For the complete documentation index, see llms.txt. This page is also available as Markdown.

Distribuire rapidamente AD PAM nel proprio ambiente

Questa guida illustra i passaggi per configurare rapidamente Devolutions PAM nel suo ambiente, in modo da proteggere gli account privilegiati, applicare i criteri e ottenere il controllo sugli accessi sensibili con un tempo di configurazione minimo.

Devolutions Server (self-hosted)

  1. Configuri un account di servizio PAM Domain.

    L'account di servizio PAM Domain sarà necessario in una fase successiva. Si assicuri di tenere a portata di mano il nome utente e la password.

  2. Un passaggio facoltativo consiste nel creare un account di prova per PAM.

  3. Si assicuri che il servizio Scheduler sia in esecuzione.

  4. Configuri il suo provider di dominio PAM in Devolutions Server andando su AmministrazioneAccesso privilegiatoProvider.

  5. Clicchi sul segno più in alto a destra per aggiungere un nuovo provider.

  6. Selezioni Utente di dominio e continui.

  7. Inserisca la configurazione richiesta e specifichi l'account di servizio di dominio creato al passaggio 1. Clicchi su Salva.

  8. Imposti la configurazione di rilevamento degli account (richiesta al salvataggio del provider PAM).

  9. Selezioni le OU in cui si trova l'account privilegiato (o l'account di prova).

  10. Selezioni Avvia scansione al salvataggio in Azioni. Clicchi su Salva.

  11. Apra le proprietà del provider e vada alla scheda Criterio di check-out.

  12. Crei un criterio di check-out e una cassaforte PAM.

  13. Importi gli account dalla Scansione (veda la tabella seguente).

  14. Configuri una voce per utilizzare l'account PAM.

Ecco il livello di rischio associato a ciascun account rilevato durante una scansione.

Nome del gruppo
Livello di privilegio
Descrizione

Domain admins

Tier 0

Controllo completo sulle risorse di dominio.

Enterprise admins

Tier 0

Controllo completo sulla configurazione a livello di foresta.

Schema admins

Tier 0

Può modificare lo schema di AD.

Administrators

Tier 0

Amministratori integrati su tutti i controller di dominio.

Account operators

Tier 1

Può gestire gli account utente/gruppo. Rischio di escalation dei privilegi.

Server operators

Tier 1

Può accedere localmente ai DC e gestire i servizi.

Backup operators

Tier 1

Può eseguire il backup dei file di sistema protetti; spesso trascurato.

Group policy creator owners

Tier 1

Può creare/modificare le GPO — può introdurre persistenza.

DNS admins

Tier 1

Può controllare le zone DNS — potenziale spoofing del dominio.

Devolutions Cloud (Cloud)

  1. Configuri un account di servizio PAM Domain.

    L'account di servizio PAM Domain sarà necessario in una fase successiva. Si assicuri di tenere a portata di mano il nome utente e la password.

  2. Un passaggio facoltativo consiste nel creare un account di prova per PAM.

  3. Installi il servizio PAM.

  4. Configuri il suo provider di dominio PAM in Devolutions Cloud andando su AmministrazioneAccesso privilegiatoProvider.

  5. Clicchi sul segno più in alto a destra per aggiungere un nuovo provider.

  6. Selezioni Utente di dominio e continui.

  7. Inserisca la configurazione richiesta e specifichi l'account di servizio di dominio creato al passaggio 1. Clicchi su Salva.

  8. Apra le proprietà del provider e vada alla scheda Criterio di check-out.

  9. Crei un criterio di check-out e una cassaforte PAM cliccando su Aggiungi cassaforte.

  10. Configuri una voce per utilizzare l'account PAM.

  11. Esegua il Rilevamento account accanto al provider (veda la tabella seguente).

  12. Selezioni le OU in cui si trova l'account privilegiato (o l'account di prova).

  13. Dopo aver selezionato le impostazioni di destinazione, sicurezza e password, clicchi su Importa.

Ecco il livello di rischio associato a ciascun account rilevato durante un Rilevamento account.

Nome del gruppo
Livello di privilegio
Descrizione

Domain admins

Tier 0

Controllo completo sulle risorse di dominio.

Enterprise admins

Tier 0

Controllo completo sulla configurazione a livello di foresta.

Schema admins

Tier 0

Può modificare lo schema di AD.

Administrators

Tier 0

Amministratori integrati su tutti i controller di dominio.

Account operators

Tier 1

Può gestire gli account utente/gruppo. Rischio di escalation dei privilegi.

Server operators

Tier 1

Può accedere localmente ai DC e gestire i servizi.

Backup operators

Tier 1

Può eseguire il backup dei file di sistema protetti; spesso trascurato.

Group policy creator owners

Tier 1

Può creare/modificare le GPO — può introdurre persistenza.

DNS admins

Tier 1

Può controllare le zone DNS — potenziale spoofing del dominio.

Legga Abilitare l'elevazione e il provisioning Just-in-Time per concedere accessi privilegiati temporanei su richiesta.

Veda anche

Ultimo aggiornamento

È stato utile?