Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

脅威に対して Protected Users Group を使用する

脅威に対して Protected Users Group を使用する

Jun 21, 2025

Microsoft は Protected Users を Windows Server 2012 R2 および Windows 8.1 に導入しました。この機能は、特に pass-the-hash 攻撃 から保護するために、後方互換のために Windows にまだ存在するレガシー認証プロトコルである NT LAN Manager(NTLM)の使用を無効化することで、グループ メンバーのアカウントを強化することを目的としています。

追加の保護は、ユーザーが Windows Server 2012 R2 または Windows 8.1 にログインした場合にのみ提供されます。また、防御策の完全な一覧を利用するには、ドメイン機能レベルを Windows Server 2012 R2(またはそれ以上)に設定する必要があります。

Protected Users は主に、ドメインおよびエンタープライズ管理者アカウントでの使用を意図しています。これらは攻撃に特に脆弱であり、侵害されるとシステムへの広範なアクセスが許可されてしまいます。とはいえ、標的になり得る他のユーザー アカウントを Protected Users に追加できないわけではありません。ただし Protected Users のメンバーには厳しい制限が課されるため、事前に入念なテストを実施することが不可欠です。

これらの制限には回避策がないため、ドメインやエンタープライズ管理者のような高い特権を持つアカウントを追加するつもりがある場合は、少なくとも通常の管理作業に使用しないアカウントを 1 つはグループの外に残しておくようにするのが賢明です。

サポートされているデバイスからログインする場合、Protected Users グループのメンバーに対して次の保護が有効になります。

  • キャッシュされた資格情報はブロックされます。ユーザーの認証には、ドメイン コントローラーが利用可能である必要があります
  • 長期 Kerberos キーはログインに使用できません
  • プレーンテキストのパスワードは、関連するポリシーが有効になっていても、Windows Digest 認証または既定のクレデンシャル委任(CredSSP)のためにキャッシュされません。
  • NTLM one-way function(NTOWF)がブロックされます

ドメインの機能レベルを Windows Server 2012 R2 以上に設定すると、追加の保護が有効になります:

  • Kerberos のチケット授与チケット(TGT)は、4 時間の有効期間(TTL)を超えて更新できません。
  • NTLM はブロックされます
  • Data Encryption Standard (DES) および RC4 は Kerberos の事前認証に使用できません
  • 制約付きおよび制約なしの委任はブロックされています

DES と RC4 がブロックされている場合、すべてのドメイン コントローラー (DC) は Windows Server 2008(またはそれ以降)を実行している必要があり、Protected Users にユーザーを追加する前に、AES キーが Active Directory に格納されるように、Windows Server 2008 の DC に対してパスワードを変更する必要があります。

自分のドメインで Protected Users グループが表示されません

ドメイン内に Protected Users グループがない場合は、少なくとも 1 台の Windows Server 2012 R2 DC が存在することを確認し、Primary Domain Controller (PDC) Emulator Flexible Single Master Operation (FSMO) のロールを Windows Server 2012 R2 DC に移行する必要があります。必要に応じて、PDC のロールを元の場所に戻すこともできます。

ドメインに Protected Users グループがあるか確認するには、ドメイン管理者として Windows Server 2012 R2 にログインします。:

ドメインに Protected Users が存在する場合は、右側に表示されます。Users は、任意の AD グループに追加するのと同様に、Protected Users に追加できます。たとえば PowerShell を使用して admin1 のユーザー アカウントを追加するには:

Add-ADGroupMember –Identity ‘Protected Users’ –Members admin1

Active Directory Users and Computers console with the

PDC エミュレーター FSMO ロールを Windows Server 2012 R2 の DC に転送するには、ドメイン管理者アカウントを使って DC にログインし、デスクトップのタスクバーにあるアイコンを使って PowerShell プロンプトを開きます。次に、以下のコマンドを入力して ENTER キーを押し、DC6 を Windows Server 2012 R2 の DC の名前に置き換えてください:

Move-AdDirectoryServerOperationMasterRole -Identity DC6 –OperationMasterRole pdcemulator

PDC エミュレーター FSMO ロールの新しい場所または元の場所を確認したい場合は、以下のコマンドを実行し、ad.contoso.com を次の AD domain の名前に置き換えてください:

Get-AdDomain ad.contoso.com | Format-List pdcemulator

Netwrix Directory Manager

共有する

著者について

Author default