Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Active Directory 委派概览

Active Directory 委派概览

Dec 18, 2024

理解 Active Directory (AD) 权限对于网络安全、合规以及业务连续性至关重要。在本博客中,我们将以较高层面的方式介绍 Active Directory 权限在域中如何应用,以及如何原生查看这些权限。

应用 Active Directory 权限最常见的方式是通过工具 Active Directory Users and Computers(ADUC)。在 ADUC 中应用权限有两种方式。

Active Directory 委派向导

Active Directory 委派向导是一个易于使用的界面,可为用户或组授予执行特定任务所需的权限。下面我们将以管理员的身份,逐步演示如何启用“Help Desk”组,使其能够为特定 OU 中的所有用户提供密码重置服务。

1. 右键单击 OU 或容器,然后选择“Delegate Control…”来启动向导。

Active Directory Delegation 1

Active Directory 委派控制向导将打开:

Active Directory Delegation 2

2. 向导的第一步是选择我们要授予权限的用户或组:

Active Directory Delegation 3

3. 接下来,我们指定这些对象应能够执行哪些任务。你可以从常见任务列表中进行选择,也可以创建自定义任务,将其访问权限委派给他们以执行。以本示例为例,我们将沿用前面提到的场景——重置用户密码。

Active Directory Delegation 4

4. 最后,你需要通过单击 Finish:

Active Directory Delegation 5

如你所见,我们已授予‘Help Desk’组对‘SB Test Area’OU下所有子级用户的权限,即‘重置用户密码并在下次登录时强制更改密码’。

安全性选项卡

查看权限

为确认在委派向导中指定的权限是否已正确应用,我们将检查 ‘SB Test Area’ OU 的“安全(Security)”选项卡。

1. 要查看对象上的“安全(Security)”选项卡,需要在 ADUC 中启用“高级功能(Advanced Features)”。方法是从 View 下拉菜单中选择“Advanced Features”:

Active Directory Delegation 6

2. 接下来,右键单击 ‘SB Test Area’ OU,选择“属性(Properties)”;然后转到“安全(Security)”选项卡:

Active Directory Delegation 7

3. 此选项卡会显示 ‘SB Test Area’ 对象的访问控制列表(Access Control List,ACL)。ACL 由访问控制项(Access Control Entries,ACEs)组成。查看已应用到 ‘SB Test Area’ OU 的 ACL 的组和用户帐户后,我们可以找到我们添加的 Help Desk 组:

Active Directory Delegation 8

4. 我们可以看到,该帐户被授予了“特殊权限(Special Permissions)”。因此,要查看我们应用的安全权限,需要单击“高级(Advanced)”。从下面的截图可以看出,“Help Desk”主体的 ACE 正在授予 ‘SB Test Area’ OU 的‘子用户对象(Descendant User objects)’的‘重置密码(Reset Password)’权限。

Active Directory Delegation 9

5. 单击 Edit 可让我们查看 SB Test Area OU 中“Help Desk”主体的 ACE。

Active Directory Delegation 10

从上面可以看出,我们在 SB Test Area OU 上授予 Help Desk 账户的权限仅为“Reset password”。

直接应用权限

既然我们已经看过如何使用“委派向导”来应用权限,接下来我们来了解如何从“安全”选项卡中直接应用权限。

假设我们希望为我的账户授予在某个 OU 内修改组成员的权限。

1. 右键单击所需的 OU(KevinJSandbox),选择“属性(Properties)”,然后打开“安全(Security)”选项卡:

Active Directory Delegation 11

2. 向下滚动并选择我们的账户名称(Kevin Joyce):

Active Directory Delegation 12

3. 然后单击“添加(Add…)”。如您所见,这为我的账户授予了对 KevinJSandbox OU 的“读取(Read)”访问权限,但我们无法通过此界面细粒度地允许对组进行修改。要做到这一点,我们必须单击“高级(Advanced)”。接着,在刚刚为其授予访问权限的对象的 ACE 上单击“编辑(Edit)”:

Active Directory Delegation 13

4. 我们可以看到在添加我的用户账户时创建的默认 ACE:它仅允许列出内容、读取 KevinJSandbox 对象上的所有属性,以及读取该对象上的权限。我们将修改它,以便还可以修改 KevinJSandbox OU 中后代(子孙)组的成员资格。为此,首先要在“应用于(Applies to)”下拉列表中选择“后代组对象(descendant group objects)”:

Active Directory Delegation 14

允许应用的权限列表会根据在“应用于(Applies to)”字段中选择的对象(或对象)而变化:

Active Directory Delegation 15

5. 如上面的列表所示,在“Permissions(权限)”条目下没有“Modify group membership(修改组成员)”权限。若要授予主体仅能修改某个组的成员的能力,我们需要向下滚动并选择如下截图所示的“Write Members(写入成员)”属性:

Active Directory Delegation 16

结论

如您所见,理解、应用、分析和删除 Active Directory 权限可能非常复杂。然而,有一些工具可以帮助您进行权限管理和审计。特别是,请务必查看 Netwrix Active Directory Security Solution

Active Directory 安全最佳实践

发现专家建议:加强 AD 安全性并降低风险

下载最佳实践

常见问题

什么是 Active Directory 委派?

将管理权限进行委派,使您能够授予用户执行需要提升权限的任务所需的权限——而无需将他们分配到诸如 Domain Admins 和 Account Operators 之类的高权限组。

如何在 Active Directory 中委派管理员权限?

要委派 Active Directory 权限,请打开 Active Directory Users and Computers 控制台,然后通过右键单击组织单位 (OU) 或容器,并选择“Delegate Control…”来启动 AD 委派向导。

如何在 Active Directory 中检查委派情况?

在“用户和计算机”控制台中,转到“视图(View)”菜单,并确保已勾选“高级功能(Advanced Features)”。然后右键单击一个 OU,选择“属性(Properties)”,并进入“安全(Security)”选项卡以查看已委派的权限。

分享到

了解更多

关于作者

Asset Not Found

Kevin Joyce

产品管理总监

Netwrix 产品管理总监。Kevin 对网络安全充满热情,尤其致力于理解攻击者为利用组织环境所采用的策略与技术。凭借八年的产品管理经验,并专注于 Active Directory 和 Windows 安全,他将这种热情投入到帮助构建解决方案中,助力组织保护其身份、基础设施和数据。