You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无缝单点登录:如何强化AZUREADSSOACC计算机账户的安全性

Azure AD无缝单点登录(Seamless SSO)中AZUREADSSOACC账户的安全权限配置说明

一、微软安全要求在「高级安全设置」中的具体含义

微软对AZUREADSSOACC计算机账户的安全要求,对应到AD对象的「高级安全设置」里,核心是通过权限锁死账户的访问范围,杜绝恶意利用风险:

  • 仅域管理员可管理账户:该账户的所有关键权限(如修改属性、重置密码、删除账户等)仅对「Domain Admins」组开放,其他任何主体都不能拥有这类权限。
  • 禁用Kerberos委派权限:在账户「属性」→「委派」选项卡需设为「不信任此计算机用于委派任何服务」,同时在高级安全设置中,要确保没有任何主体拥有允许委派相关权限(如Enable computer and user accounts to be trusted for delegation)。
  • 防止意外删除:在高级安全设置中配置「拒绝」所有非域管理员主体的删除和删除子对象权限,配合OU的权限隔离,确保只有域管理员能修改该账户的存在状态。

二、各类主体应拥有的权限

AZUREADSSOACC账户需遵循最小权限原则,仅保留必要权限:

  • Domain Admins组:拥有完整管理权限,包括但不限于:读取所有属性、修改所有属性、重置密码、删除、修改权限、所有者权限。
  • NT AUTHORITY\SYSTEM:仅保留读取所有属性、验证写入权限,用于AD内部服务正常交互,无需额外修改类权限。
  • 其他主体(普通用户、非域管理员组等):配置拒绝所有修改类权限,仅允许最基础的读取权限(如读取账户名称),甚至可完全拒绝非域管理员的访问。

三、默认「Everyone」拥有「修改密码」权限是否合理?

完全不合理。「Everyone」组包含域内所有用户和计算机,若允许该组修改AZUREADSSOACC账户的修改密码权限,任何域内主体都能篡改账户密码,导致Kerberos密钥失效或被恶意利用,直接违反微软的安全要求。必须立即移除「Everyone」组的该权限,仅保留Domain Admins组的相关权限。

四、该对象应设置的核心安全权限

在「高级安全设置」中,需为AZUREADSSOACC账户配置以下关键直接权限:

  • 允许Domain Admins组:
    • 读取所有属性
    • 修改所有属性
    • 重置密码
    • 删除
    • 修改权限
    • 所有者权限
  • 允许NT AUTHORITY\SYSTEM:
    • 读取所有属性
    • 验证写入(仅用于AD内部服务交互)
  • 拒绝所有其他主体(包括Everyone、Authenticated Users等):
    • 修改密码
    • 修改属性
    • 删除
    • 委派相关权限
    • 修改权限

此外,需确保该账户所在的OU仅对Domain Admins组开放访问权限,防止非授权主体通过OU权限间接篡改账户设置。


内容的提问来源于stack exchange,提问作者TempaC

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 10:07:32