opsmith / windows-server-administration / Modul

Dienstidentitäten und lokaler Zugriff

Lokale Administratoren, Dienstkonten und delegierte Zugriffe so begrenzen, dass Automatisierung und Recovery handhabbar bleiben.

Dienstidentitäten und lokaler Zugriff

Einführung · 4 Abschnitte · ~12 Min Lesezeit · Stand

Aufgabe vor Konto

Interaktive Adminarbeit, Dienstzugriff und Notfallzugang sind unterschiedliche Vertrauensgrenzen.

Lokale Notfallkonten

LAPS trennt lokale Kennwörter pro Host; Abrufrechte bleiben auf den genehmigten Helpdesk begrenzt.

gMSA-Bedingungen

Eine gMSA passt nur für unterstützte domänengebundene Dienste. Der Host braucht Abrufberechtigung für das verwaltete Kennwort; SPN und Delegation werden nur eingerichtet, wenn der Kerberos-Dienstpfad sie benötigt.

Im Check

  1. Aufgabe und Zielressource bestimmen
  2. Kleinste Identität und Rechte wählen
  3. SPN, Delegation und Rotation nur bei Bedarf prüfen
  4. Dienst- und Clientpfad testen

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

4 Checks starten →

Modul-Aufbau

EINFÜHRUNGDienstidentitäten und lokaler Zugriff~12 Min
ADR-001LOCAL-ADMINsolide
ADR-002SERVICE-IDENTITYsenior
SORT-003MISSION · ACCESS-BOUNDARYsenior
TRACE-004MISSION · SECRET-ROTATIONprincipal

Quellen

  1. 01learn.microsoft.com/en-us/windows-server/identity/laps/laps-overview
  2. 02learn.microsoft.com/en-us/windows-server/secur…ce-accounts-overview
  3. 03learn.microsoft.com/en-us/windows-server/secur…hentication-overview