AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 771059
Accepted
The Woo
The Woo
Asked: 2016-04-18 18:03:17 +0800 CST2016-04-18 18:03:17 +0800 CST 2016-04-18 18:03:17 +0800 CST

“作为服务登录”实际上是什么意思?

  • 772

我正在为我们要迁移到的新域构建组策略。在我们当前的环境中,作为服务登录的设置设置在服务器OU 级别 - 在该字段中大约有一百个服务帐户可以访问此权限。

我想将其设置在我们的 OU 树结构的较低位置(我们根据它们运行的​​应用程序分离出服务器),但我们的一些内部人员根本不想设置此策略。IE:不检查组策略中的设置,让本地服务器处理将哪些帐户放入其本地策略中以进行此设置。我们的内部安全团队希望像我一样设置它,但是不希望设置它的几个人包括一个架构师——因此发生了冲突。

我已经咨询了 Microsoft 高级支持(他们没有给我正式的答复)、内部员工、外部 IT 朋友员工以及数小时的互联网研究 - 但我找不到任何关于是否应该设置此策略的信息。我的直觉是通过 GPO 进行管理,以便可以轻松地从一个地方对其进行审计和管理(我们公司不时进行各种外部审计)。

Microsoft 资源页面:https ://technet.microsoft.com/en-us/library/dn221981.aspx是我能找到的唯一信息,但它说要尽量减少授予此用户权限的帐户数量. 这对我来说似乎有点模棱两可......

有人可以告诉我他们对此设置的看法吗?

windows group-policy security
  • 2 2 个回答
  • 25969 Views

2 个回答

  • Voted
  1. Best Answer
    HopelessN00b
    2016-04-18T20:27:56+08:002016-04-18T20:27:56+08:00

    您链接的文章解释了作为服务登录提供的权限:

    作为服务登录用户权限允许帐户启动网络服务或在计算机上连续运行的服务,即使没有人登录到控制台也是如此。

    简而言之,您只想将此权限提供给需要它的帐户 - 默认情况下,即本地系统、本地服务和网络服务帐户,因为这些是默认运行的服务。

    如果您希望在不同的安全上下文(例如您创建的服务帐户)下运行服务,您需要授予该服务帐户作为服务登录的权限,以便它可以运行您的服务而无需用户已登录。您链接的文章提供了 IIS 和 ASP.NET 作为授予其他帐户此权限的示例;它也适用于作为服务运行的第三方程序。

    如果您不想将每个服务都作为 SYSTEM 或 NetworkService 运行,则可以为各个服务设置服务帐户,并为其分配此作为服务登录的权限。以这种方式使用服务帐户的主要优点是,如果您的服务受到威胁,它会在运行它的帐户的安全上下文下运行,而不是 SYSTEM 和 NetworkService 拥有的 SYSTEM 级安全上下文。

    因此,最佳做法是仅将此权限分配给运行服务的帐户,并在根据最小权限原则配置的服务帐户下运行单个服务(仅授予他们运行所需的权限;不要授予他们管理员或系统权限)。我要补充一点,通过 GPO 控制它是更安全的方法。如果它在每台服务器上进行本地控制,那么在服务器上获得管理权限的任何人都可以控制哪些帐户可以在该服务器上运行服务,而通过 GPO 强制执行它需要在域级别获得适当的域权限。

    • 4
  2. sgentzen
    2016-04-18T19:48:36+08:002016-04-18T19:48:36+08:00

    “此用户权限在默认域控制器组策略对象 (GPO) 以及工作站和服务器的本地安全策略中定义。默认情况下,没有帐户有权作为服务登录。”

    https://technet.microsoft.com/en-us/library/cc957141.aspx

    不在该列表中的帐户不应作为服务登录,因此如果您清除列表,您的服务帐户将无法再启动。

    我倾向于创建一个服务帐户组并将其放入策略中。它减少了我需要对策略本身进行更改的次数。而且,正如您所说,审核比让它设置服务器到服务器更容易。

    • 1

相关问题

  • 知道任何适用于 Windows 的快速可编写脚本的 ftp 客户端吗?[关闭]

  • 如果 Windows 服务崩溃,如何自动重新启动它?

  • 无法安排任务(访问被拒绝)

  • 物理机重启时自动重启虚拟机(VMWare)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve