Tworzenie skanera dla kont kontrolera domeny

Funkcjonalność skanera polega na przeszukiwaniu serwera kontrolera domeny pod kątem kont o różnym stopniu uprzywilejowania i przyznaniu im dostępu poprzez dodanie do odpowiednich gniazd nasłuchiwania oraz / lub sejfów. Alternatywnie, wysłania kont na kwarantannę. Proces przyznania wykrytym kontom dostępu nazywa się przydzieleniem.

Uwaga

Przed przystąpieniem do utworzenia skanera musisz skonfigurować:

  • serwer, który ma zostać przeskanowany - zapoznaj się z rozdziałem Serwery,

  • konto uprzywilejowane na tym serwerze (Konta) oraz

  • pulę, do której chcesz przypisywać wykryte konta (Pule).

Polityka modyfikatora sekretów oraz modyfikator i weryfikator sekretu może zostać dodany w późniejszych krokach, już po zapisaniu skanera.

W celu stworzenia skanera postępuj zgodnie z poniższą instrukcją:


  1. Wybierz Zarządzanie sesjami > Discovery > Skanery

  2. Kliknij Dodaj.

  1. Wprowadź nazwę skanera.

  2. Z listy Typ skanera Wybierz Konta Kontrolera Domeny.

  3. Opcjonalnie, wprowadź opis skanera.

  4. W sekcji Harmonogram wybierz dzień oraz czas, kiedy co tydzień skaner będzie uruchamiany przez system. Ten krok może zostać pominięty, jeśli administrator chce uruchamiać skaner manualnie.

  5. W sekcji Konfiguracja:

7.1. Wybierz Serwer docelowy.

7.2. Wprowadź numer portu do serwera docelowego.

7.3. Wprowadź Certyfikat CA.

7.4. Opcjonalnie zaznacz Uwierzytelnianie Kerberos, aby skaner uwierzytelniał się na serwerze docelowym przy użyciu protokołu Kerberos.

Uwaga

Uwierzytelnianie Kerberos należy włączyć dla każdego skanera osobno — nie ma dla niego mechanizmu awaryjnego (fallback). Opcja jest dostępna dla połączeń LDAP oraz WinRM. Konfigurację uwierzytelniania Kerberos (rozpoznawanie nazw DNS oraz opcjonalne serwery KDC) opisano w rozdziale Ustawienia uwierzytelniania Kerberos.

7.5. Opcjonalnie podaj wartość Base DN uszczegóławiającą lokalizację w domenie. Użyj następującego formatu: cn=##username##,dc=example,dc=com.

7.6. Opcjonalnie podaj wartość Group DN wskazującą konkretną grupę w domenie. Użyj następującego formatu: cn=##username##,dc=example,dc=com.

Uwaga

Jeśli podano tylko Base DN, skaner przeszuka całą domenę. Określenie Base DN jest wymagane.

7.7. Wybierz Konto do połączenia z serwerem docelowym.

7.8. Wybierz Kategorię konta (uprzywilejowany, nieuprzywilejowany lub wszystko).

Uwaga

Funkcja Discovery identyfikuje konta uprzywilejowane w Active Directory (AD) na podstawie przynależności do określonych grup, które oznaczają wysoki poziom praw i uprawnień. Aby zostać rozpoznanymi jako uprzywilejowane przez skaner Discovery, konta muszą należeć do jednej z czterech grup o wysokich uprawnieniach w AD:

  • Enterprise Admins (EA),

  • Domain Admins (DA),

  • Built-in Administrators (BA),

  • Schema Admins (SA).

7.9. Wybierz pule, do których zostaną przypisane wykryte konta.

7.10. Wybierz Reguły. W przypadku dodania więcej niż jednej reguły, ich kolejność będzie miała znaczenie. Jeśli działania reguł będą się pokrywać, system zastosuje pierwszą z kolejki.

../../_images/5-4-discovery-new-scanner-accounts.png
  1. W sekcji Modyfikatory Sekretów wybierz Polityka modyfikatora sekretów, Modyfikator sekretów i/lub Weryfikator sekretów, które będą automatycznie przypisane do odkrytych kont.

Uwaga

  • Administrator może wstępnie zdefiniować wartości zmiennych w konfiguracji modyfikatorów sekretów (patrz sekcja Uniwersalne modyfikatory sekretów).

  • Wstępne definiowanie wartości jest opcjonalne. Jeśli zmienna nie zostanie wstępnie zdefiniowana, przyjmie wartość z konta, do którego przypisany jest modyfikator sekretów.

  • Domyślne modyfikatory sekretów nie mają predefiniowanych wartości zmiennych.

  1. Kliknij Zapisz.


Tematy pokrewne: