windows – “作为服务登录”实际上意味着什么?
我正在为我们要迁移到的新域构建组策略.在我们当前的环境中,登录即服务的设置在服务器OU级别设置 – 在该字段中有大约一百个服务帐户,用于访问此权限.
我想在OU树结构中设置较低的值(我们根据运行的应用程序将服务器分开),但我们的一些内部员工根本不想设置此策略. IE:不检查组策略中的设置,并让本地服务器处理将此帐户放入其本地策略中的帐户.我们的内部安全团队希望它像我一样设置,但是那些不想要它的人包括一个建筑师 – 因此冲突. 我咨询了Microsoft Premier Support(他没有正式的答案),内部员工,外部IT朋友工作人员以及数小时的互联网研究 – 但我找不到任何关于是否应该设置此政策的信息.我的直觉是通过GPO来管理它,以便可以从一个地方轻松审核和管理(我们公司不时进行各种外部审计). Microsoft资源页面:https://technet.microsoft.com/en-us/library/dn221981.aspx是我能找到的关于它的唯一信息,但它表示最小化授予此用户权限的帐户数量.这对我来说似乎有点模糊…… 有人可以告诉我他们对这个设置的看法吗?
The article you linked提供了登录即服务提供的权限的说明:
简而言之,您只希望为需要它的帐户提供此权限 – 默认情况下,即本地系统,本地服务和网络服务帐户,因为这些是默认情况下运行的服务. If you wish to run a service under a different security context(就像您创建的服务帐户一样),您希望授予该服务帐户登录为服务权限,以便它可以在不需要用户登录的情况下运行您的服务.您链接的文章提供IIS和ASP以.NET为例,授予其他帐户权限;它适用于作为服务运行的第三方程序. 如果您不希望以SYSTEM或NetworkService的形式运行每个服务,则可以为各个服务设置服务帐户,并为其分配此“作为服务登录”权限.以这种方式使用服务帐户的主要优点是,如果您的服务受到损害,它将在运行它的帐户的安全上下文中运行,而不是SYSTEM和NetworkService具有的SYSTEM级安全上下文. 因此,最佳做法是仅将此权限分配给运行在其下的服务的帐户,并在根据principle of least privilege配置的服务帐户下运行单个服务(仅授予他们运行所需的权限;不要给他们管理员或系统权限).我想补充说,通过GPO控制它是更安全的方法.如果在每台服务器上本地控制它,那么在服务器上获得管理权限的任何人都可以控制哪些帐户可以在该服务器上运行服务,而通过GPO强制执行它需要在域级别获得适当的域权限. (编辑:李大同) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
- Windows – GIT日志或提交监视器
- virtual-pc – Windows Virtual PC开发设置?
- uwp – Windows Store的透明磁贴但彩色图标
- 如何在Windows上安装Numpy for Python 2.7?
- windows-server-2008 – 如何在Hyper-V中启动VM的多个副本?
- powershell – 如何在Windows 10中从命令行打开/关闭Window
- azure-active-directory – 如何从graph.microsoft.com获取
- 如何让WiX主要升级工作?
- Windows如何决定是否显示UAC提示?
- windows – 递归搜索HKU注册表配置单元的DWORD值
- Windows – Vista上的Cisco VPN客户端 – 虚拟适
- windows – 如何在批处理脚本中使用通配符和需要
- windows-xp – UNC快捷方式与映射网络驱动器
- group-policy – 以编程方式或通过脚本“触摸”软
- 关于win10系统安装HCL模拟器2.1.1版本常见的一些
- 如何在Windows中为Visual Studio项目创建Debian安
- windows – 如何从第x行到第y行读取文件(dos / w
- Windows 10 ADK 版本及下载链接汇总
- 环境变量 – MS-DOS:如何将文本文件读入环境变量
- windows-server-2008-r2 – 如何配置Remoteapp服