无缝单点登录:如何强化AZUREADSSOACC计算机账户的安全性
Azure AD无缝单点登录(Seamless SSO)中AZUREADSSOACC账户的安全权限配置说明
一、微软安全要求在「高级安全设置」中的具体含义
微软对AZUREADSSOACC计算机账户的安全要求,对应到AD对象的「高级安全设置」里,核心是通过权限锁死账户的访问范围,杜绝恶意利用风险:
- 仅域管理员可管理账户:该账户的所有关键权限(如
修改属性、重置密码、删除账户等)仅对「Domain Admins」组开放,其他任何主体都不能拥有这类权限。 - 禁用Kerberos委派权限:在账户「属性」→「委派」选项卡需设为「不信任此计算机用于委派任何服务」,同时在高级安全设置中,要确保没有任何主体拥有
允许委派相关权限(如Enable computer and user accounts to be trusted for delegation)。 - 防止意外删除:在高级安全设置中配置「拒绝」所有非域管理员主体的
删除和删除子对象权限,配合OU的权限隔离,确保只有域管理员能修改该账户的存在状态。
二、各类主体应拥有的权限
AZUREADSSOACC账户需遵循最小权限原则,仅保留必要权限:
- Domain Admins组:拥有完整管理权限,包括但不限于:
读取所有属性、修改所有属性、重置密码、删除、修改权限、所有者权限。 - NT AUTHORITY\SYSTEM:仅保留
读取所有属性、验证写入权限,用于AD内部服务正常交互,无需额外修改类权限。 - 其他主体(普通用户、非域管理员组等):配置拒绝所有修改类权限,仅允许最基础的读取权限(如读取账户名称),甚至可完全拒绝非域管理员的访问。
三、默认「Everyone」拥有「修改密码」权限是否合理?
完全不合理。「Everyone」组包含域内所有用户和计算机,若允许该组修改AZUREADSSOACC账户的修改密码权限,任何域内主体都能篡改账户密码,导致Kerberos密钥失效或被恶意利用,直接违反微软的安全要求。必须立即移除「Everyone」组的该权限,仅保留Domain Admins组的相关权限。
四、该对象应设置的核心安全权限
在「高级安全设置」中,需为AZUREADSSOACC账户配置以下关键直接权限:
- 允许Domain Admins组:
读取所有属性修改所有属性重置密码删除修改权限所有者权限
- 允许NT AUTHORITY\SYSTEM:
读取所有属性验证写入(仅用于AD内部服务交互)
- 拒绝所有其他主体(包括Everyone、Authenticated Users等):
修改密码修改属性删除委派相关权限修改权限
此外,需确保该账户所在的OU仅对Domain Admins组开放访问权限,防止非授权主体通过OU权限间接篡改账户设置。
内容的提问来源于stack exchange,提问作者TempaC
相关产品推荐
相关产品推荐

