在 Windows Server 2016 中保护凭据
Aug 26, 2025
凭据(Credentials)是账户的“钥匙”。通过窃取凭据,攻击者可以进入你的网络、横向移动,并提升权限以窃取你的数据。Windows Server 2016 提供了多项功能,用于最大限度地降低攻击者能够收集凭据的机会。
精选相关内容:
使用 Protected Users 组
将用户(尤其是高权限用户)放入“Protected Users”组有助于通过禁用安全性较低的身份验证选项来防止其凭据遭到泄露。例如,Windows 不会在本地缓存该组成员的凭据,因此凭据绝不会留在工作站上供攻击者收集。此外,该组的用户帐户不能:
- 使用默认凭据委派
- 使用 Windows Digest
- 使用 NTLM
- 使用 Kerberos 长期密钥
- 离线登录
- 使用 NT LAN Manager(NTLM)进行身份验证
- Kerberos 预身份验证使用 DES
- 在 Kerberos 预身份验证中使用 RC4 密码套件
- 使用受限委派委派权限
- 使用非受限委派委派权限
- 在初始 240 分钟有效期之后续订用户票据授予票据(TGTs)
使用账户偏好设置
用户帐户
对于不需要更严格保护的用户帐户,你可以使用以下安全选项。这些选项适用于任何 AD 帐户:
- 登录时段 — 让你指定用户何时可以使用帐户。
- 登录工作站 — 让你限制该帐户可以登录的计算机。
- 密码永不过期 — 使该帐户不受“最大密码期限”策略设置的约束;不要为特权帐户配置此选项。
- 交互式登录需要智能卡 — 账号登录时需要出示智能卡。
- 该账号敏感,且不能委派 — 确保受信任的应用程序无法将该账号的凭据转发到网络中的其他服务或计算机。
- 此账号支持 Kerberos AES 128 位加密 — 允许使用 Kerberos AES 128 位加密。
- 此账号支持 Kerberos AES 256 位加密 — 允许使用 Kerberos AES 256 位加密。将此选项用于特权账号。
- 账号到期 — 允许您指定该账号的结束日期。
计算机帐户
除了控制用户帐户外,还需要理解并管理计算机和服务帐户的影响范围。当您首次将计算机加入域时,Windows 会在 Active Directory 的“Computers”容器中创建一个计算机帐户,并自动为其分配密码。AD 会管理这些密码,并每 30 天自动更新一次。
为了管理计算机帐户的权限并控制哪些组策略会应用到这些帐户,您可以将它们添加到组中,并将它们移动到不同的 OU。您还可以禁用并重置计算机帐户:
- 禁用 计算机帐户意味着该计算机将无法再连接到域。如果删除了计算机帐户,而计算机仍处于可运行状态,那么如果您希望它重新获得域成员身份,就需要将该计算机重新加入域。
- 重置 计算机帐户会移除该计算机与域之间的连接。
服务帐户
服务帐户是一种供 Windows 服务与操作系统以及网络中的资源进行交互的特殊类型帐户。(也可以创建用户帐户并将其配置为以服务帐户的方式运行,但这样并不方便。)
内置服务帐户有三种类型:
- 本地系统 — NT AUTHORITYSYSTEM 帐户的权限相当于该计算机上的本地 Administrators 组。
- 本地服务 — NT AUTHORITYLocalService 帐户的权限相当于该计算机上的本地 Users 组。
- Network service — NT AUTHORITYNetworkService 帐户在计算机上的权限相当于本地“Users”组。
为了保护这些帐户,请确保系统管理员定期更新其密码。如果使用原生工具,则这是一项手动流程。
组托管服务帐户和虚拟帐户
组托管服务帐户是一种特殊类型的服务帐户;AD 会自动更新这些帐户的密码。虚拟帐户是针对特定计算机的、与组托管服务帐户等效的本地帐户。
精选相关内容:
使用 Windows Defender Credential Guard
Windows Defender Credential Guard 是 Windows 10 和 Windows Server 2016 中的一项新技术,可帮助保护凭据,防止攻击者通过使用恶意软件来窃取凭据。Windows Defender Credential Guard 使用基于虚拟化的安全机制,使您能够隔离诸如缓存凭据之类的机密信息,从而只有特权软件才能访问这些信息。
在基于虚拟化的安全机制中,使用凭据或数据的特定进程以及与这些进程相关联的内存,会在与宿主操作系统并行运行但相互独立的单独操作系统(虚拟操作系统)中运行。该虚拟操作系统可防止任何外部软件尝试读取这些进程存储并使用的数据。Windows Defender Credential Guard 利用硬件安全机制,包括安全启动和虚拟化。
您可以使用 Group Policy 、Windows Management Instrumentation (WMI) 或 Windows PowerShell 来管理 Windows Defender Credential Guard。
Windows Defender Credential Guard 不允许使用:
- 不受约束 Kerberos 委派
- NT LAN Manager 1 版(NTLMv1)
- Microsoft Challenge Handshake Authentication Protocol(MS-CHAPv2)
- 摘要
- 凭据安全支持提供程序(CredSSP)
- Kerberos DES 加密
使用本地管理员密码解决方案
Microsoft 的 Local Administrator Password Solution(LAPS)为所有内置本地管理员账户提供安全的集中式密码存储库,并自动化这些密码的正确管理。特别是,LAPS:
- 确保每台计算机上的本地管理员密码都是唯一的
- 每 30 天自动更改所有本地管理员密码
- 提供可配置的权限,用于控制对密码的访问
- 以安全且加密的方式将密码传输到客户端
使用 Active Directory Administrative Center
Active Directory Administrative Center 使您能够在 Active Directory 中搜索那些已经“成熟”到可被攻击者接管的账户。特别是,您应定期查找以下类型的账户:
- 密码永不过期的用户账户 — 应避免配置使用固定密码的账户,因为其安全性不如要求用户定期更新密码的账户。
- 非活动用户帐户 — 非活动用户帐户通常属于已离开组织的人员。Active Directory Administrative Center 控制台可让你查找在指定天数内未登录的帐户。
删除或禁用这些用户帐户可以防止其被外部攻击者或恶意内部人员滥用。
精选相关内容:
摘要
如你所见,Windows Server 2016 提供了许多功能,帮助你保护环境中的凭据。你可以使用其中的部分或全部。特别是,利用 Group Managed Service Accounts、Windows Defender Credential Guard 和 LAPS 非常明智,因为它们只需相对较少的工作量,就能显著提升 IT 安全性。
分享到
了解更多
关于作者
Jeff Melnick
系统工程总监
Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。