Wie verwalten Sie die Anmeldeinformationen des Dienstkontos (Kennwörter)? [geschlossen]

9

Wie können Sie in einer Windows-Umgebung die folgenden Probleme mit Dienstkonten beheben?

  1. Regelmäßige Kennwortänderungen - Wie können Sie mit einzelnen Dienstkonten, die auf mehreren Computern verwendet werden, Kennwörter regelmäßig ohne nennenswerte Ausfallzeiten ändern? Neigen Sie dazu, sie niemals zu ändern?
  2. Passwörter im Auge behalten - notwendigerweise müssen mehrere Personen diese kennen. Wie zeichnen Sie die Passwörter auf, während Sie sie einigermaßen geheim halten?
  3. Ab wann verwenden Sie dasselbe Konto auf mehreren Computern / Diensten? Wie können Sie nachverfolgen, welches Konto wo verwendet wird? Irgendwelche Tools, die dabei helfen?
  4. Hat jemand gute Ressourcen für angemessene Mindestberechtigungseinstellungen für allgemeine Dienstkontoanforderungen für Anwendungen wie SQL Server, Sharepoint usw. gefunden?
Joel Mansford
quelle
Ich denke, Punkt 4 ist ein wenig abseits des Themas. Mein Hauptanliegen ist Punkt 1. Ich kann nicht sehen, wie Sie die Passwörter ändern können, ohne einen Ausfall zu haben.
Joel Mansford
Auch wenn Punkt 4 nicht zum Thema gehört, würde ich diesem Thread gerne folgen. Ich habe diese Frage gefunden, als ich nach Möglichkeiten gesucht habe, interaktive Anmeldungen mit einem Dienstkonto zu verhindern. Ich dachte, es gäbe eine GPO-Einstellung, aber ich habe sie noch nicht gefunden.
Nathan Hartley

Antworten:

3

Viele unserer Kunden verwenden Secret Server, um ihre Dienstkonten zu verwalten.

Es kann automatisch erkennen, wo Ihre Dienstkonten verwendet werden (durchsucht Ihr Netzwerk nach Verwendungszwecken), und diese Windows-Dienste können dann als "Abhängigkeit" für die Anmeldeinformationen hinzugefügt werden. Es kann ein Ablaufplan festgelegt werden (z. B. alle 30 Tage). Anschließend wird automatisch ein neues zufälliges Kennwort für das AD-Dienstkonto generiert und alle verwendeten Orte geändert (sogar das Stoppen und Neustarten der Windows-Dienste). Secret Server unterstützt auch Benutzer des IIS-Anwendungspools und geplante Windows-Aufgaben als "Abhängigkeiten".

Holen Sie sich hier eine kostenlose 30-Tage-Testversion: http://www.thycotic.com


quelle
4

Rundum auf Server 2008 R2 wechseln ^^ (ok, vielleicht nicht - aber ich dachte, ich sollte die Funktionen des verwalteten Dienstkontos und des virtuellen Kontos erwähnen, die versprechen, dieses Durcheinander zu beheben)

Oskar Duveborn
quelle
Vielen Dank dafür, ich hatte das in der Funktionsliste von R2 nicht bemerkt. Ich bin ein großer Fan von Server 2008 (R1). Ich war ein wenig enttäuscht von der Stabilität und Leistung der 2008 R2 Beta im Vergleich zu Win7 RC - hoffen wir, dass es gut ist, wenn sie veröffentlicht werden
Joel Mansford
2

Joel,

Wir verwenden eine Drittanbieteranwendung, um die Rotation von Passwörtern für Dienstkonten zu verwalten. Die App verfolgt die Passwörter, erstellt neue und bietet einen Tresor, damit Sie bei Bedarf auf die Passwörter zugreifen können.

Wir versuchen, Dienstkonten nach Möglichkeit wiederzuverwenden, und im Rahmen der Kontoerstellung haben wir ein Formular, das die Benutzer ausfüllen müssen. Wenn das Formular gesendet wird, wird es gespeichert und das erstellte Konto wird mit dem Formular gespeichert. Auf diese Weise können wir nachforschen, wenn wir wissen müssen, wer das Konto verwendet oder warum es erstellt wurde. Wir stellen außerdem sicher, dass das Managerfeld in AD korrekt ausgefüllt ist und den Managern die Aufgabe zugewiesen wird, zu wissen, für welche Dienstkonten sie verantwortlich sind.

MSDN verfügt über eine Fülle von Informationen zu den Mindestberechtigungen, die für allgemeine Dienstkonteneinstellungen erforderlich sind. Wie immer hängt die Konfiguration dieser Einstellungen von den Anforderungen Ihrer Umgebung ab.

SQLRockstar
quelle
Haben Sie eine Idee, welches Drittanbieter-Tool Sie dafür verwenden?
Joel Mansford
sicher, cyber-ark.com
SQLRockstar
0

Ich würde passgen.exe empfehlen. Info hier herunterladen Gehen Sie einfach das Begleitdokument durch. Es bietet ein genaues Szenario zum Ändern des Kennworts auf mehreren Computern und zeigt, wie einfach es ist, diese eindeutig und komplex zu halten.

KAPes
quelle