「Active Directory」標籤的文章
帶有「Active Directory」標籤的文章共 8 篇,依發布日期由新到舊排列。
-
Windows 服務的帳戶選定 ── LocalSystem、虛擬帳戶與 gMSA 的取捨
您是否一直讓 Windows 服務以 LocalSystem 執行?本文以判斷表比較 LocalService、NetworkService、虛擬帳戶、網域使用者與 gMSA 的權限與網路身分,說明如何以最小權限維運的選擇方式。
-
群組原則(GPO)實務入門 ── 運作機制、生效確認與 Intune 的分工
你是否在不清楚「用 GPO 發布」是什麼意思的情況下,就在操作 AD 環境?本文從實務角度說明群組原則的運作機制與 LSDOU 套用順序、以 gpupdate、gpresult 確認生效狀況、與 Intune 的分工,以及客戶端 GPO 改變應用程式行為的陷阱。
-
Windows LAPS 實務指南 ── 停止在所有電腦共用同一組本機系統管理員密碼
所有電腦共用同一組本機系統管理員密碼,是讓一台遭入侵就波及全部電腦的 Pass-the-Hash 攻擊溫床。本文說明已成為作業系統標準功能的 Windows LAPS 如何自動輪替密碼、如何設定儲存到 AD/Entra ID,以及維運上的陷阱。
-
SMB 簽章與 LDAP 通道繫結 ── 在實務中收緊 NTLM 對策的「剩餘一半」
在停用 NTLM 之前,能壓低中繼攻擊損害的防禦手段,就是 SMB 簽章與 LDAP 簽章、通道繫結。本文以實務角度整理各作業系統的預設值、稽核事件的判讀方式、推進到強制的步驟,以及業務應用程式與機器的修正方法。
-
圖解NTLM與Kerberos ── 為什麼驗證會「回退」到NTLM
以圖解方式整理NTLM與Kerberos的差異。內容涵蓋挑戰/回應、TGT與服務票證、無法解析SPN時Negotiate回退到NTLM的條件、中繼攻擊與Pass-the-Hash成立的原因,以及NTLMv1遭到移除的來龍去脈,並附上官方文件佐證。
-
NTLM廢除會讓業務應用程式停擺嗎 ── 稽核記錄的擷取方式,以及消除相依性的順序
本文彙整了在 NTLM 廢除之前,盤點自家 Windows 環境與業務應用程式在何處相依 NTLM 的具體步驟。內容涵蓋稽核原則、NTLM/Operational 記錄檔中事件 8001~8004 的追蹤方式、落回 NTLM 的典型模式與修正方法,以及 SMB 的 NTLM 封鎖。
-
Windows的時間同步(w32time)與業務系統 ── 從機制原理解決「日誌時間戳記對不上」的問題
從Windows Time服務(w32time)的機制,解說裝置與PC之間日誌時間產生落差的原因。內容涵蓋網域階層與工作群組的預設行為、以w32tm指令進行的診斷、高精確度時間與虛擬機器的注意事項,一直到併用Stopwatch與UTC的日誌設計。
-
GCPW 是什麼 - 用 Google 驗證處理 Windows 登入的方法
整理 Google Credential Provider for Windows(GCPW)的運作原理、與 Windows device management 併用、既有設定檔、首次登入、離線、兩步驟驗證,以及導入時的注意事項。