Netwrix 1Secure offre visibilità unificata su dati e identità - gratuito per 14 giorni con accesso completo.Inizia una prova gratuita

Centro risorseBlog

Panoramica della delega di Active Directory

Panoramica della delega di Active Directory

Dec 18, 2024

Comprendere i permessi di Active Directory (AD) è fondamentale per la cybersecurity, la conformità e la continuità operativa. In questo blog, esamineremo ad alto livello come vengono applicati i permessi di Active Directory in un dominio e come visualizzarli nativamente.

Il modo più comune per applicare i permessi di Active Directory è attraverso lo strumento Active Directory Users and Computers (ADUC). Ci sono due modi in ADUC per applicare i permessi

Assistente per la delega di Active Directory

La procedura guidata di delega di Active Directory è un'interfaccia utente facile da usare per concedere permessi a un utente o gruppo per eseguire un determinato compito. Percorriamo i passaggi che dovremmo intraprendere come amministratori che hanno bisogno di abilitare il gruppo 'Help Desk' a gestire il reset delle password per tutti gli utenti in una specifica OU.

1. Avvia la procedura guidata facendo clic con il tasto destro su un'OU o un contenitore e selezionando 'Delega controllo...’.

Delega di Active Directory 1

Si aprirà la procedura guidata di Delega del controllo di Active Directory:

Delega di Active Directory 2

2. Il primo passo della procedura guidata consiste nel scegliere gli utenti o i gruppi ai quali vogliamo concedere i permessi:

Delega di Active Directory 3

3. Successivamente, specifichiamo quali compiti questi oggetti dovrebbero essere in grado di eseguire. Possiamo scegliere da un elenco di compiti comuni o creare un compito personalizzato per delegare loro l'accesso all'esecuzione. Per questo esempio, ci atterremo allo scenario che abbiamo menzionato, ovvero il reset delle password degli utenti.

Delega di Active Directory 4

4. Infine, è necessario confermare la selezione cliccando su Fine:

Delega di Active Directory 5

Come potete vedere, abbiamo concesso al gruppo 'Help Desk' il diritto di 'Reimpostare le password degli utenti e forzare il cambio password al prossimo accesso' a tutti gli utenti discendenti dell'OU 'SB Test Area'.

Scheda Sicurezza

Revisione dei permessi

Per confermare che i permessi che abbiamo specificato nell'assistente di delega siano stati applicati correttamente, controlleremo la scheda Sicurezza dell'OU 'SB Test Area'.

1. Per visualizzare la scheda Sicurezza su un oggetto, è necessario abilitare le Funzionalità avanzate in ADUC scegliendo 'Funzionalità avanzate' dal menu a discesa View:

Delega di Active Directory 6

2. Successivamente, clicca con il tasto destro del mouse sull'OU SB Test Area e seleziona 'Proprietà'; poi vai alla scheda Sicurezza:

Delega di Active Directory 7

3. Questa scheda ci mostra la Access Control List (ACL) per l'oggetto SB Test Area, che comprende le Access Control Entries (ACE). Se esaminiamo i gruppi e gli account utente che sono stati applicati all'ACL dell'OU SB Test Area, possiamo trovare il gruppo Help Desk che abbiamo aggiunto:

Delega di Active Directory 8

4. Possiamo notare che a questo account sono stati concessi i 'Special Permissions', quindi per visualizzare i permessi di sicurezza applicati, dovremo cliccare su Avanzate. Nello screenshot qui sotto possiamo vedere che l'ACE per il principale 'Help Desk' concede i permessi di 'Reset Password' sugli 'Oggetti Utente discendenti' dell'OU Area di Test SB.

Delega di Active Directory 9

5. Facendo clic su Edit qui ci permette di rivedere l'ACE per il principale Help Desk sull'OU SB Test Area.

Delega di Active Directory 10

Possiamo vedere sopra che il permesso che abbiamo concesso all'account Help Desk sull'OU SB Test Area era solo 'Reset password'.

Applicazione diretta dei permessi

Ora che abbiamo visto come applicare i permessi utilizzando la procedura guidata di delega, vediamo come possiamo applicare i permessi direttamente dalla scheda Sicurezza.

Supponiamo di voler concedere al mio account il diritto di modificare i membri dei gruppi in una certa OU.

1. Facciamo clic con il tasto destro del mouse sull'OU desiderata (KevinJSandbox), andiamo su Proprietà e poi apriamo la scheda Sicurezza:

Delega di Active Directory 11

2. Scorriamo verso il basso e selezioniamo il nostro nome utente, Kevin Joyce:

Delega di Active Directory 12

3. Quindi clicchiamo su 'Aggiungi...'. Come potete vedere, questo ha concesso al mio account il diritto di accesso 'Lettura' all'OU KevinJSandbox, ma da questa interfaccia non abbiamo un modo per permettere modifiche ai gruppi in modo granulare. Per fare ciò, dovremo cliccare su 'Avanzate'. Quindi clicchiamo su 'Modifica' sull'ACE dell'oggetto a cui abbiamo appena concesso l'accesso:

Delega di Active Directory 13

4. Possiamo vedere l'ACE predefinito che è stato creato quando abbiamo aggiunto il mio account utente; permette l'elenco dei contenuti, la lettura di tutte le proprietà e la lettura dei permessi solo sull'oggetto KevinJSandbox. Stiamo per modificarlo per consentirci anche di modificare l'appartenenza dei gruppi discendenti nell'OU KevinJSandbox. Per fare ciò, prima vogliamo selezionare 'oggetti gruppo discendenti' dal menu a discesa 'Si applica a':

Delega di Active Directory 14

L'elenco dei permessi consentiti da applicare cambia in base all'oggetto o agli oggetti selezionati nel campo Si applica a:

Delega di Active Directory 15

5. Come si può vedere dall'elenco sopra, non c'è il permesso 'Modify group membership' sotto le voci dei Permessi. Per concedere al soggetto la capacità di modificare solo i membri di un gruppo, dobbiamo scorrere verso il basso e selezionare la proprietà 'Write Members' come mostrato nello screenshot seguente:

Delega di Active Directory 16

Conclusione

Come puoi vedere, comprendere, applicare, analizzare ed eliminare i permessi di Active Directory può essere molto complesso. Tuttavia, esistono strumenti che possono aiutarti nella gestione e nell'audit dei permessi. In particolare, assicurati di dare un'occhiata alla Netwrix Active Directory Security Solution.

Migliori pratiche per la sicurezza di Active Directory

Scopri consigli di esperti per rafforzare la sicurezza di AD e ridurre i rischi

Scarica le Migliori Pratiche

FAQ

Cos'è la delega di Active Directory?

Delegare i diritti amministrativi consente di concedere agli utenti i permessi per eseguire compiti che richiedono autorizzazioni elevate — senza assegnarli a gruppi altamente privilegiati come Domain Admins e Account Operators.

Come delegare i privilegi di amministratore in Active Directory?

Per delegare i permessi di Active Directory, aprire la console di Active Directory Users and Computers e avviare la procedura guidata di AD Delegation facendo clic con il tasto destro su un'unità organizzativa (OU) o un contenitore e selezionando 'Delega Controllo...’

Come posso controllare la delega in Active Directory?

Nella console Utenti e computer, vai al menu Visualizza e assicurati che l'opzione 'Funzionalità avanzate' sia selezionata. Quindi fai clic destro su un'OU, scegli Proprietà e vai alla scheda Sicurezza per visualizzare i permessi delegati.

Condividi su

Scopri di più

Informazioni sull'autore

Asset Not Found

Kevin Joyce

Direttore della Product Management

Direttore di Product Management presso Netwrix. Kevin ha una passione per la sicurezza informatica, in particolare per comprendere le tattiche e le tecniche che gli aggressori utilizzano per sfruttare gli ambienti delle organizzazioni. Con otto anni di esperienza nel product management, concentrandosi su Active Directory e la sicurezza di Windows, ha trasformato quella passione nell'aiutare a costruire soluzioni per le organizzazioni per proteggere le loro identità, infrastrutture e dati.