大多数组织仍然允许特权账户拥有超出应有的权限。Netwrix 2026 Data and Identity Security Report发现64%的组织对关键数据至少存在某种程度的过度授权。被盗凭据仍然是最简单的入侵方式,占据了 Verizon 2025 Data Breach Investigations Report 中22%的泄露事件。
对于 Active Directory,这种组合会将普通笔记本电脑变成一级风险。管理员登录的设备与身份本身具有同等的信任度。
输入在受损笔记本上的Domain Admin凭据即已被泄露,无论背后的域控制器多么安全。攻击者知道这一点,并在管理员阅读电子邮件和浏览网页的同一设备上窃取管理员凭据。
弥补这一差距的起点是为管理员提供一个专用的Tier 0工作设备,与他们日常的其他工作分开。
什么是privileged access工作站(PAW)?
特权访问工作站(PAW)是专用于特权管理任务的专用加固设备。它不运行电子邮件客户端,不允许一般网页浏览,并且仅接受指定管理员账户的登录,因此控制AD和Microsoft Entra ID的凭据不会出现在暴露于日常风险的设备上。
管理员登录到PAW以编辑GPO、管理DNS区域、提升或降级域控制器,或重置Domain Admin密码。这些操作都不涉及电子邮件或浏览器,因此无需在使用这些功能的设备上执行。
强化的日常笔记本电脑与PAW不同。Endpoint detection and response、磁盘加密和强密码策略可以降低仍然读取电子邮件和浏览网页的设备的风险。PAW则是消除该风险,而非管理风险,因为带来最大妥协风险的应用程序(电子邮件客户端、浏览器、聊天应用)完全不存在于设备中。
PAW和jump server之间有什么区别?
PAW和jump server保护访问路径中的不同点。jump server将管理员会话路由到目的地;PAW是会话本身开始的受信任端点。仅保护jump server会留下漏洞,因为它仍然继承连接设备的信任。因此,管理员的起始设备也需要被锁定,而不仅仅是会话经过的路径。
仅由 jump server 保护的管理员仍然在他们日常使用的笔记本电脑上启动每个会话,从那里登录并连接。如果该笔记本电脑后台运行着键盘记录器或信息窃取程序,管理员的凭据会在输入时被捕获,甚至在会话到达 jump server 之前。jump server 永远不会察觉到被攻破,因为攻击已经在前一步发生了。
大多数企业部署同时使用两者,而不是选择其中一个。PAW作为管理员认证的可信设备,跳板服务器或堡垒主机则在其上添加网络分段层,将已被信任的会话路由到域控制器、Entra ID或其他Tier 0系统。移除任一部分都会重新打开另一部分所覆盖的安全漏洞。
为什么Privileged Access工作站对Active Directory很重要
PAW之所以重要,是因为未加固的Tier 0访问在多个方面带来风险。凭证泄露、审计漏洞和政策执行不一致都源于同一个根本原因:特权会话运行在用于通用、大范围工作负载的设备上,这些设备保护松散,正是为了允许此类工作,因此产生大量噪声日志,增加了检测可疑特权访问的难度。
缩小被泄露凭证的影响范围
将 Tier 0 凭据限制在一台加固设备上意味着,完全被攻破的日常工作站不会为攻击者提供任何可达 Active Directory 的内容。
如果没有这种遏制,同样的攻击会迅速发生,正如CISA red team assessment 团队在初始访问后大约两周内攻破了Windows域控制器,然后横向移动到所有加入域的Windows主机时所展示的那样。
希望提前评估风险的团队可以使用结构化的 privileged account attack surface assessment,以在攻击者之前识别哪些账户存在该风险。
封堵攻击者最常用的路径
PAW阻断了钓鱼攻击,这是攻击者最常用的路径。由于PAW没有电子邮件客户端和一般网页浏览功能,钓鱼邮件永远不会到达设备的收件箱,管理员凭据也永远不会接触到钓鱼可能落脚的机器。这种阻断非常重要,因为根据IBM Cost of a Data Breach Report 2025,钓鱼已超过被盗凭据,成为最常见的入侵途径。
该阻止在构建级别强制执行,因为PAW的加固映像完全排除了电子邮件和浏览器应用程序,而不仅仅是在安装后限制它们。
为管理员提供一个干净的Tier 0工作环境
管理员从PAW进行架构更改或编辑GPO时,可以信任设备状态,而无需考虑当天早晨无关的生产活动。PAW的隔离规则降低了这种污染风险,Microsoft Defender for Endpoint生成合规性和风险信号,通过遥测支持这种信心。
将最小权限转化为强制执行的控制
如果特权账户自由流动,least privilege 策略几乎毫无意义。Domain Admin credentials 会在Domain Admins组成员登录以解决问题的每台设备上暴露,这是Microsoft Incident Response反复记录的模式。与PAWs关联的GPO deny-logon rules 使层级边界成为技术事实,而非书面意图。
为安全团队在审计中提供可辩护的答案
通过部署PAW架构,安全团队可以向审计员和事件响应人员准确展示Tier 0访问发生的地点和方式,而不仅仅是提供访问受控的一般保证。
Netwrix Auditor加强了这一答案。其AD和GPO更改报告包括发起更改时用户登录的原始工作站,因此团队可以验证每个Tier 0更改是否来自指定的PAW。相同的更改可见性帮助团队证明生产环境中特权组的控制,正如Berry College通过对Domain Admins和Enterprise Admins组更改的警报所做的那样。
Netwrix Privilege Secure 用即时特权会话替换常驻管理员账户,自动撤销。下载免费试用
PAW如何执行Tier 0模型
PAW之所以有效,是因为它们将Microsoft的分层管理模型从图示转变为域实际执行的内容。没有物理阻止低信任访问的设备,层级边界仅作为管理员可以选择遵守或忽略的策略文档存在。
什么是Tier 0模型
分层管理模型根据信任划分环境。第0层包含identity control plane、域控制器、核心目录服务、Microsoft Entra Connect、Active Directory Federation Services (AD FS) 和 Active Directory Certificate Services (AD CS)。第1层包含服务器和企业应用,第2层包含终端用户工作站。
每个层级都需要其自己的信任边界和专用管理员账户,这些账户绝不跨层。微软当前的Enterprise Access Model将其扩展到混合和云环境,Tier 0对应控制平面。
清洁源原则
“清洁源原则”意味着系统的每个安全依赖项必须至少与系统本身一样可信。只有当没有较低信任级别的东西直接或间接接触它时,PAW才保护Tier 0。
从普通笔记本远程管理或配置PAW在一个具体方面破坏了模型:它使笔记本成为PAW的安全依赖,并重新引入了PAW存在以防止的暴露。
PAW如何将模型转化为强制执行的规则
层级模型划定了边界,清洁源原则解释了为什么必须遵守,但如果没有物理机制,两者都无法自行强制执行,而这正是PAW所提供的。
Deny-logon GPO阻止Tier 0凭据在其他地方进行身份验证,应用程序控制阻止设备上的未批准代码,防火墙规则阻止除Tier 0管理外的所有网络路径。
硬件和策略共同封闭边界,因此能够防范意外的管理员失误和攻击者的尝试。
如何部署用于 Active Directory Tier 0 的 PAW
部署PAW时,最好将其作为一系列具体且可检查的控制步骤,而非单一的强化操作。跳过或重新排序步骤往往会留下漏洞,而后续步骤会假设该漏洞已被关闭。
第1步:选择外形尺寸
为任何涉及Tier 0的PAW选择物理硬件;切勿使用虚拟机。被攻破的Hypervisor可能直接暴露虚拟机内存和快照,将PAW保护的凭据交给攻击者。
诸如 VMkatz 之类的工具可以直接从虚拟机快照中提取NT LAN Manager(NTLM)哈希、Kerberos票据和域凭据。新的逃逸漏洞也不断出现,CVE-2025-22226 是一个近期的例子,2025年泄露了VMware vmx进程的虚拟机内存。
采购一台已内置 TPM 2.0、UEFI Secure Boot 和 VBS/HVCI 支持的笔记本电脑,而不是重新利用早于这些要求的退役设备。将每个 PAW 作为单独标记的 Tier 0 资产在库存中跟踪,独立于标准终端用户更新周期,避免其悄然进入较慢的补丁和更换计划。
为较低级别或云资源管理预留虚拟PAW,其中虚拟机监控程序本身处于适当的信任级别。域控制器和AD始终配备专用的物理笔记本。
步骤2:构建加固镜像
从当前版本(25H2)的Windows 11 Enterprise开始。此时也是应用超出下述PAW特定控制的security baseline的系统加固清单的好时机。构建要求:system-hardening清单。
- 配备 Trusted Platform Module (TPM) 2.0、Unified Extensible Firmware Interface (UEFI) Secure Boot、BitLocker 以及 Virtualization-Based Security (VBS)/Hypervisor-Protected Code Integrity (HVCI) 支持的硬件。
- Credential Guard 和启用了UEFI锁定的Local Security Authority(LSA)保护进程,符合基线要求。
- Microsoft Defender for Endpoint 按照 Microsoft 推荐的EDR onboarding sequence完成上线,随后进行漏洞管理、Defender 保护控制和攻击面缩减。
- 禁止使用电子邮件客户端和一般浏览;将生产力工作完全保留在单独的账户和设备上。
- 加入时将本地管理员权限设置为“无”。
该组合为PAW提供了在任何管理员登录之前的最小可测量基线。
将此视为黄金版本,并将每次修改都通过与其他 Tier 0 变更相同的变更管理流程,而不是允许在单个设备上进行临时安装。
步骤3:创建专用OU并使用GPO强制登录限制
构建一个专用的Tier 0组织单元(OU)结构,与Active Directory的其他部分分开。创建一个包含Admin\Tier 0\Accounts和Admin\Tier 0\Groups的Admin OU。
将 Domain Admins 和 Enterprise Admins 成员放置在 Tier 0 账户 OU 中,并将 PAW 计算机 GPO 链接到 Tier 0 设备 OU。保持该 OU 扁平且无嵌套例外,因为来自父 OU 的遗留 GPO 链接是该隔离静默失效的最常见原因。
对于登录限制,请使用两个安全组,Tier0-Users 和 Tier0-Computers,以及两个 GPO:
- “T0 Initial Isolation (Computer)” GPO 对整个域中的这些组应用所有五个拒绝权限。
- “T0 Access (Computer)” GPO 仅移除 Tier 0 系统上的拒绝权限。
- 链接顺序很重要,先是Default Domain Controllers Policy,然后是T0 Initial Isolation,最后是T0 Access,这样Tier 0系统永远不会将自己锁定。
此排序保持默认域限制,同时允许 Tier 0 系统保持可管理状态。
将五个 User Rights Assignment 设置应用于拒绝 GPO:
- 拒绝本地登录。
- 拒绝通过 Remote Desktop Services 登录。
- 拒绝从网络访问此计算机。
- 拒绝作为批处理作业登录。
- 拒绝以服务身份登录。
Deny 权限优先于其 Allow 对应权限。
对于应用程序控制,请使用 App Control for Business(Windows Defender Application Control的现用名称),而非传统的AppLocker,后者仍接受安全修复但不再新增功能。
步骤4:将Windows LAPS部署到PAW的本地管理员帐户
PAW上的静态本地管理员密码,一旦被捕获,就会为攻击者提供传递哈希和横向移动路径。使用Windows LAPS关闭它。该功能内置于Windows 11 23H2及更高版本,将密码备份到AD或Microsoft Entra ID,并自动轮换密码,而不是无限期固定。
将轮换设置为30天或更短,且最小长度为14个字符,并确认启用身份验证后轮换,以便密码在托管账户登录时立即更改,而不是仅等待固定计划。
第二次轮换比基于日历的轮换更重要,因为它限制了如果有人获取了明文密码,该密码还能使用多久。请首先淘汰任何Legacy Microsoft LAPS部署,因为Microsoft自Windows 11 23H2起已弃用它,且不再提供更新。
通过LAPS组策略模板(管理模板,系统,LAPS in the Group Policy Management 控制台)启用Windows LAPS,并将“配置密码备份目录”设置为Entra加入的PAW使用Microsoft Entra ID,域加入的使用Active Directory。在Intune管理的设备上,通过账户保护配置文件而非GPO应用相同设置。
步骤5:限制网络访问,仅通过RDP访问Tier 0
在PAW上配置带有严格进出控制的Privileged防火墙配置文件,关闭除Tier 0管理所需路径外的所有路径:
- 阻止所有入站流量,包括本地定义的规则。
- 将出站流量限制为针对 Domain Name System (DNS)、Dynamic Host Configuration Protocol (DHCP)、Network Time Protocol (NTP)、Network Connectivity Status Indicator (NCSI)、Hypertext Transfer Protocol (HTTP) 和 Hypertext Transfer Protocol Secure (HTTPS) 的明确规则。
- 阻止规则合并,以防本地管理员添加自己的例外。
- 将出站互联网访问范围限制为仅限补丁和管理端点。
- 将 ProxyOverride 列表限制在设备认证 Microsoft Entra ID 及访问管理界面所需的范围内。
这些控制将PAW限制在Tier 0工作所需的管理路径内。
对于访问域控制器的远程桌面协议(RDP),请使用 Restricted Admin mode,而非标准会话,启动 mstsc.exe 并带有/RestrictedAdmin,这样凭据永远不会到达目标,且断开连接后无法被重用。
破坏PAW部署的常见错误
即使所有技术控制都到位,PAW 部署仍可能失败,通常是由于日常管理方式而非构建方式。大多数失败归因于便利性、管理员、策略例外或绕过边界而非通过边界的管理工具。
从低信任设备管理PAW
管理员如果从日常笔记本电脑配置或远程管理其PAW,就使该笔记本成为了Tier 0的依赖。用于管理或监控PAW的任何工具都必须在PAW自身级别或以上获得信任,因为较低信任的管理路径会将攻击者赋予PAW试图阻止的相同访问权限。即使较低信任路径更方便,也应从Tier 0等效信任级别运行PAW的管理和监控。
让PAW漂移到第二台日常笔记本电脑
这里一个浏览器扩展,那里一个聊天应用,一年内PAW不再符合其golden image。技术上执行漂移控制,而不是依赖政策备忘录。App Control for Business阻止未经批准的软件运行,变更管理保持PAW与golden image一致。
锁定它,直到管理员找到绕过方法
过度限制PAW,管理员将改为从未管理设备执行Tier 0任务,从而破坏整个模型,因为难用的PAW会促使人们绕过。可行的例外流程会指定审批人,通常是PAW的平台所有者,并将请求的工具作为经过审核的规则添加到App Control策略中,而非一刀切的绕过。为每个例外设置审查日期,防止临时批准变成永久漏洞。
将部署视为全有或全无
试图一次覆盖所有管理员角色的团队,在Tier 0尚未受保护时就会停滞。应分阶段推出:先从AD管理员开始,然后扩展到所有管理员,之后再添加更多控制措施。优先保护域管理员和AD/Microsoft Entra管理员,可在数周内实现可衡量的风险降低。
将PAW管理基础设施置于较低层级
管理PAW的成像系统、GPO委派和LAPS后端均为Tier 0资产,无论标签如何。正如SpecterOps文档中所述,攻破Microsoft Endpoint Configuration Manager可使攻击者在域控制器上执行代码 Tier Zero: Members and Modification。
对拥有GPO委派权限的任何人都应执行Domain Admin标准,因为GPO委派是通往策略所影响的每台设备代码执行的直接路径。对PAW管理基础设施应用与其管理的PAW相同的分级和访问限制。
PAW在完整的privileged access策略中的定位
Privileged Access Management (PAM) 添加了审批、提升和会话控制,管理特权权限的持续时间及管理员可以执行的操作。
PAW 控制位置;PAM 控制方式和时间
PAW将Tier 0工作限制在受信任的设备上,而PAM则将该设备上的提升权限限制为完成任务所需的时间。在配对部署中,PAM工具会检查设备合规性,并确认请求来自批准的PAW,然后授予有时间限制的提升权限,并在会话或时间窗口结束时自动撤销。
没有任何单一控制能完全保护Tier 0访问,因为攻击者会绕过他们首先遇到的任何孤立防御。将PAW的设备级隔离与PAM的时间限制提升结合起来,可以同时封堵两条路径,因为被盗凭证仍需经过批准的设备,而批准的设备仍需有一个有效的、时间有限的授权才能使用。
PAW是构建MFA和条件访问的基础
多因素身份验证(MFA)和条件访问确认谁在登录以及来自何种环境。Microsoft Digital Defense Report 2025 认为MFA阻止了99%的未授权访问尝试。只有当设备本身未因无关活动而被破坏时,这些检查才有意义,因为键盘记录器会在MFA成功后监视会话。
条件访问设备筛选器可以要求特权角色仅从合规的PAW激活,将身份验证与设备检查绑定。实际上,这意味着创建一个针对特权角色组的条件访问策略,并设置一个设备筛选器,要求成员属于为PAW保留的合规组或标签。
当缺少该标签时,将授权控制设置为直接阻止访问,而不是退回到较弱的验证步骤。Netwrix的面向特权用户的零信任指南更深入地涵盖了这种身份与设备的配对,identity security posture检查帮助团队在过度的持续访问成为特权访问路径之前识别出来。
适用于AD/Entra管理员的PAW清单
使用此检查清单来决定试点是否准备好投入生产使用。每个项目都需要一个负责人和证明控制有效的方法。
- 日常使用账户与特权操作账户分开吗?
- 特权账户仅从PAWs使用,绝不从普通用户机器使用?
- 强化的、带有限制软件的最小操作系统映像?
- 网络访问是否限制在管理系统和域控制器?
- PAW 活动是否被监控和记录?
- 如果团队怀疑被攻破,是否有快速重建PAW的书面计划?
只有在每个项目都有负责人和验证方法时,才能推进试点。希望在试点前有更广泛基线的团队,可以将此清单与identity and access management风险评估结合使用,涵盖相关账户和组。
Netwrix如何帮助privileged access workstation
常驻管理员账户是仅靠PAW无法解决的漏洞。PAW将这些账户限制在受信任的设备上,但账户本身一旦授予,通常会无限期地保持配置状态。
同一份Netwrix 2026 Data and Identity Security Report发现,76%的组织无法在不再需要时立即撤销持续访问权限。
报告还单独发现,在AI显著增加需要访问的身份数量的组织中,过去12个月的泄露率为43%,而AI未实质性改变访问模式的组织为11%。消除常驻权限可以同时解决这两个问题,因为不存在可被泄露的持久账户给受损的PAW。
Netwrix Privilege Secure 实现了 零常驻权限,通过仅在用户请求访问时提供一个临时账户,且该账户仅限于该单次会话。v26.03 文档 将此账户称为 Activity Token。Netwrix Privilege Secure 会在会话结束时销毁它,而会话后清理和会话记录有助于关闭访问窗口并保留审计证据。
Eastern Carver County Schools明尼苏达州的Eastern Carver County Schools学区拥有9,300名学生,2,000多名员工和有限的IT资源,已消除了渗透测试人员反复利用的常驻特权账户。通过Netwrix Privilege Secure的即时访问替代,几天内完成了部署,并提供了无压力审计的合规证明。
对于内部业务案例,这些成果将PAW架构与更快的价值实现时间、更低的运营负担和审计准备联系起来。信息系统管理员Craig Larsen这样说:“Netwrix Privilege Secure安装和运行非常简单,没有它我们无法解决特权账户管理问题。”
请求演示,了解 Netwrix 如何帮助您用即时访问替代常驻 Tier 0 权限,并端到端证明每个特权会话。
关于特权访问工作站(PAW)的常见问题:保护 Active Directory 的管理员访问
分享到
了解更多
关于作者