Magic Quadrant™ per la gestione degli accessi privilegiati 2025: Netwrix riconosciuta per il quarto anno consecutivo. Scarica il report.

Piattaforma
Centro risorseBlog
Panoramica della delega di Active Directory

Panoramica della delega di Active Directory

Nov 14, 2022

Comprendere i permessi di Active Directory (AD) è fondamentale per la cybersecurity, la conformità e la continuità operativa. In questo blog, esamineremo ad alto livello come vengono applicati i permessi di Active Directory in un dominio e come visualizzarli nativamente.

Il modo più comune per applicare i permessi di Active Directory è attraverso lo strumento Active Directory Users and Computers (ADUC). Ci sono due modi in ADUC per applicare i permessi

Assistente per la delega di Active Directory

La procedura guidata di delega di Active Directory è un'interfaccia utente facile da usare per concedere permessi a un utente o gruppo per eseguire un determinato compito. Percorriamo i passaggi che dovremmo intraprendere come amministratori che hanno bisogno di abilitare il gruppo 'Help Desk' a gestire il reset delle password per tutti gli utenti in una specifica OU.

1. Avvia la procedura guidata facendo clic con il tasto destro su un'OU o un contenitore e selezionando 'Delega controllo...’.

Image

Si aprirà la procedura guidata di Delega del controllo di Active Directory:

Image

2. Il primo passo della procedura guidata consiste nel scegliere gli utenti o i gruppi ai quali vogliamo concedere i permessi:

Image

3. Successivamente, specifichiamo quali compiti questi oggetti dovrebbero essere in grado di eseguire. Possiamo scegliere da un elenco di compiti comuni o creare un compito personalizzato per delegare loro l'accesso all'esecuzione. Per questo esempio, ci atterremo allo scenario che abbiamo menzionato, ovvero il reset delle password degli utenti.

Image

4. Infine, è necessario confermare la selezione cliccando su Fine:

Image

Come potete vedere, abbiamo concesso al gruppo 'Help Desk' il diritto di 'Reimpostare le password degli utenti e forzare il cambio password al prossimo accesso' a tutti gli utenti discendenti dell'OU 'SB Test Area'.

Scheda Sicurezza

Revisione dei permessi

Per confermare che i permessi che abbiamo specificato nell'assistente di delega siano stati applicati correttamente, controlleremo la scheda Sicurezza dell'OU 'SB Test Area'.

1. Per visualizzare la scheda Sicurezza su un oggetto, è necessario abilitare le Funzionalità avanzate in ADUC scegliendo 'Funzionalità avanzate' dal menu a discesa View:

Image

2. Successivamente, clicca con il tasto destro del mouse sull'OU SB Test Area e seleziona 'Proprietà'; poi vai alla scheda Sicurezza:

Image

3. Questa scheda ci mostra la Access Control List (ACL) per l'oggetto SB Test Area, che comprende le Access Control Entries (ACE). Se esaminiamo i gruppi e gli account utente che sono stati applicati all'ACL dell'OU SB Test Area, possiamo trovare il gruppo Help Desk che abbiamo aggiunto:

Image

4. Possiamo notare che a questo account sono stati concessi i 'Special Permissions', quindi per visualizzare i permessi di sicurezza applicati, dovremo cliccare su Avanzate. Nello screenshot qui sotto possiamo vedere che l'ACE per il principale 'Help Desk' concede i permessi di 'Reset Password' sugli 'Oggetti Utente discendenti' dell'OU Area di Test SB.

Image

5. Facendo clic su Edit qui ci permette di rivedere l'ACE per il principale Help Desk sull'OU SB Test Area.

Image

Possiamo vedere sopra che il permesso che abbiamo concesso all'account Help Desk sull'OU SB Test Area era solo 'Reset password'.

Applicazione diretta dei permessi

Ora che abbiamo visto come applicare i permessi utilizzando la procedura guidata di delega, vediamo come possiamo applicare i permessi direttamente dalla scheda Sicurezza.

Supponiamo di voler concedere al mio account il diritto di modificare i membri dei gruppi in una certa OU.

1. Facciamo clic con il tasto destro del mouse sull'OU desiderata (KevinJSandbox), andiamo su Proprietà e poi apriamo la scheda Sicurezza:

Image

2. Scorriamo verso il basso e selezioniamo il nostro nome utente, Kevin Joyce:

Image

3. Quindi clicchiamo su 'Aggiungi...'. Come potete vedere, questo ha concesso al mio account il diritto di accesso 'Lettura' all'OU KevinJSandbox, ma da questa interfaccia non abbiamo un modo per permettere modifiche ai gruppi in modo granulare. Per fare ciò, dovremo cliccare su 'Avanzate'. Quindi clicchiamo su 'Modifica' sull'ACE dell'oggetto a cui abbiamo appena concesso l'accesso:

Image

4. Possiamo vedere l'ACE predefinito che è stato creato quando abbiamo aggiunto il mio account utente; permette l'elenco dei contenuti, la lettura di tutte le proprietà e la lettura dei permessi solo sull'oggetto KevinJSandbox. Stiamo per modificarlo per consentirci anche di modificare l'appartenenza dei gruppi discendenti nell'OU KevinJSandbox. Per fare ciò, prima vogliamo selezionare 'oggetti gruppo discendenti' dal menu a discesa 'Si applica a':

Image

L'elenco dei permessi consentiti da applicare cambia in base all'oggetto o agli oggetti selezionati nel campo Si applica a:

Image

5. Come si può vedere dall'elenco sopra, non c'è il permesso 'Modify group membership' sotto le voci dei Permessi. Per concedere al soggetto la capacità di modificare solo i membri di un gruppo, dobbiamo scorrere verso il basso e selezionare la proprietà 'Write Members' come mostrato nello screenshot seguente:

Image

Conclusione

Come puoi vedere, comprendere, applicare, analizzare ed eliminare i permessi di Active Directory può essere molto complesso. Tuttavia, esistono strumenti che possono aiutarti nella gestione e nell'audit dei permessi. In particolare, assicurati di dare un'occhiata alla Netwrix Active Directory Security Solution.

Migliori pratiche per la sicurezza di Active Directory

Scopri consigli di esperti per rafforzare la sicurezza di AD e ridurre i rischi

Scarica le Migliori Pratiche

FAQ

Cos'è la delega di Active Directory?

Delegare i diritti amministrativi consente di concedere agli utenti i permessi per eseguire compiti che richiedono autorizzazioni elevate — senza assegnarli a gruppi altamente privilegiati come Domain Admins e Account Operators.

Come delegare i privilegi di amministratore in Active Directory?

Per delegare i permessi di Active Directory, aprire la console di Active Directory Users and Computers e avviare la procedura guidata di AD Delegation facendo clic con il tasto destro su un'unità organizzativa (OU) o un contenitore e selezionando 'Delega Controllo...’

Come posso controllare la delega in Active Directory?

Nella console Utenti e computer, vai al menu Visualizza e assicurati che l'opzione 'Funzionalità avanzate' sia selezionata. Quindi fai clic destro su un'OU, scegli Proprietà e vai alla scheda Sicurezza per visualizzare i permessi delegati.

Condividi su

Scopri di più

Informazioni sull'autore

Asset Not Found

Kevin Joyce

Direttore della Product Management

Direttore di Product Management presso Netwrix. Kevin ha una passione per la sicurezza informatica, in particolare per comprendere le tattiche e le tecniche che gli aggressori utilizzano per sfruttare gli ambienti delle organizzazioni. Con otto anni di esperienza nel product management, concentrandosi su Active Directory e la sicurezza di Windows, ha trasformato quella passione nell'aiutare a costruire soluzioni per le organizzazioni per proteggere le loro identità, infrastrutture e dati.