Πρέπει να απενεργοποιηθεί το krbtgt;

Πίνακας περιεχομένων:

Πρέπει να απενεργοποιηθεί το krbtgt;
Πρέπει να απενεργοποιηθεί το krbtgt;
Anonim

Κάθε τομέας AD έχει έναν συσχετισμένο λογαριασμό KRBTGT για την κρυπτογράφηση και την υπογραφή όλων των εισιτηρίων Kerberos για τον τομέα. Ο λογαριασμός KRBTGT θα πρέπει να παραμείνει απενεργοποιημένος.

Πόσο συχνά πρέπει να επαναφέρετε το Krbtgt;

Επαναφέρετε τον κωδικό πρόσβασης για τον λογαριασμό krbtgt τουλάχιστον κάθε 180 ημέρες. Ο κωδικός πρόσβασης πρέπει να αλλάξει δύο φορές για να καταργηθεί αποτελεσματικά το ιστορικό κωδικών πρόσβασης. Η αλλαγή μία φορά, η αναμονή για την ολοκλήρωση της αναπαραγωγής και η εκ νέου αλλαγή μειώνει τον κίνδυνο προβλημάτων.

Τι είναι ο τομέας Krbtgt;

Ο λογαριασμός KRBTGT είναι ένας προεπιλεγμένος λογαριασμός τομέα που λειτουργεί ως λογαριασμός υπηρεσίας για την υπηρεσία Key Distribution Center (KDC). Αυτός ο λογαριασμός δεν μπορεί να διαγραφεί, το όνομα λογαριασμού δεν μπορεί να αλλάξει και δεν μπορεί να ενεργοποιηθεί στην υπηρεσία καταλόγου Active Directory.

Σε τι χρησιμοποιείται το Krbtgt;

Ο λογαριασμός KRBTGT χρησιμοποιείται για την κρυπτογράφηση και την υπογραφή όλων των εισιτηρίων Kerberos εντός ενός τομέα, και οι ελεγκτές τομέα χρησιμοποιούν τον κωδικό πρόσβασης λογαριασμού για την αποκρυπτογράφηση των εισιτηρίων Kerberos για επικύρωση. Αυτός ο κωδικός πρόσβασης λογαριασμού δεν αλλάζει ποτέ και το όνομα του λογαριασμού είναι το ίδιο σε κάθε τομέα, επομένως είναι γνωστός στόχος για εισβολείς.

Γιατί αλλάζει ο κατακερματισμός του κωδικού πρόσβασης για τον λογαριασμό Krbtgt κατά τη διάρκεια μιας αναβάθμισης λειτουργικού επιπέδου από Windows 2003 σε Windows 2008;

Ο κατακερματισμός του κωδικού πρόσβασης KRBTGT που συνήθως δεν έχει αλλάξει ποτέ (εκτός από τη στιγμή που το λειτουργικό επίπεδο τομέα αυξήθηκε από το 2003 στο 2008/2008R2/2012/2012R2). … Αυτό πιθανότατα οφείλεται στο γεγονός ότι ο κωδικός πρόσβασης KRBTGT αλλάζει ωςμέρος της ενημέρωσης DFL για το 2008 για την υποστήριξη της κρυπτογράφησης Kerberos AES, επομένως έχει δοκιμαστεί.

Συνιστάται: