Active Directory は、Group Policy を使用して、ドメインのコンピューターおよびユーザー アカウント、ならびにデバイス構成を管理する集中型ディレクトリ サービスです。ただし、ドメイン コントローラー(DC)を除き、ドメインに参加したデバイスはローカル ユーザー アカウントを保持します。
ドメイン環境では、すべてのPCとサーバーで同じパスワードを共有するローカル管理者アカウント、または定期的に変更されないパスワードが使われていると、端末が pass the hash PtH攻撃にさらされる可能性があります。パスワードを共有すると、ITがサポート目的でアクセスしやすくなりますが、いったんパスワードが見つかると、ハッカーはネットワーク内で横方向に移動して、ドメイン管理者アカウントのようなより機密性の高い資格情報にアクセスできてしまいます。
一部の組織は、各デバイスに異なるパスワードを割り当て、結果をスプレッドシートやデータベースに記録することで、ローカル管理者アカウントのパスワードに関連するリスクを低減しています。しかし、この解決策にも課題があります。パスワードを保存するファイルは適切に保護する必要があり、割り当てられたパスワードは一度も変更されないためです。
ローカル管理者パスワード ソリューション
Windows 向けの Microsoft の無料ツールである Local Administrator Password Solution(LAPS)は、管理対象デバイスにグループ ポリシー クライアント側拡張(Group Policy Client-Side Extension)を追加し、ローカル管理者アカウントのパスワードを Active Directory に安全に保存できるようにします。さらに、組織が設定した期間(たとえば 30 日ごと、または組織が指定する別の期間)ごとに自動で変更されます。IT 担当者は必要に応じて、Active Directory からパスワードを取得できます。
LAPS のインストールにより、ローカル管理者アカウントのパスワードを中央で保存できるため、メンバー サーバーや PC の監査が簡単になります。これにより、ネットワーク全体でのパスワード変更を管理しやすくなります。このツールは here からダウンロードでき、Windows Vista および Windows Server 2003(またはそれ以降)で動作します。さらに、.NET Framework 4.0 と PowerShell 2.0 以上が必要です。
LAPS はどのように動作しますか?
LAPS では、Active Directory のスキーマ(Windows 2003 SP1 以降)を拡張して、2 つの新しい属性 ms-MCS-AdmPwd と ms-MCS-AdmPwdExpirationTime をサポートする必要があります。 これらは、構成済みのグループ ポリシー オブジェクト(GPO)のスコープに含まれるコンピューター オブジェクトについて、ローカル管理者パスワードと、変更すべき頻度を格納するために使用されます。LAPS は、組み込みの管理者アカウント、名前が変更された組み込みの管理者アカウント、または IT により作成された別の管理者アカウントのパスワード管理もサポートしている点に留意する価値があります。
LAPS には独自の PowerShell モジュールが含まれており、Active Directory のスキーマを更新し、新しい属性に対する権限を設定し、Active Directory に保存されているパスワードを読み取るための cmdlet が含まれています。AD に保存されたパスワードを読み取るための GUI ツールも用意されていますが、その他のすべての LAPS 機能は PowerShell を使用して実行する必要があります。
LAPS は グループ ポリシー設定 を コンピューターの設定、 ポリシー、 管理用テンプレート の下に 4 つ追加します。これらはツールがインストールされている管理マシンからアクセスでき、組み込みの管理者アカウントが無効化されている場合に、パスワードの長さと複雑性、および管理対象の管理者アカウント名を設定することができます。
読み込み中 ...
共有する
もっと詳しく
著者について
Russell Smith
ITコンサルタント
管理およびセキュリティ技術を専門とする IT コンサルタント兼著者です。Russell は IT 分野で 15 年以上の経験があり、Windows セキュリティに関する書籍を執筆し、Microsoft の Official Academic Course(MOAC)シリーズ向けの教材も共著しています。