View a markdown version of this page

Sichern Sie Ihr Simple AD-Verzeichnis - AWS Directory Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sichern Sie Ihr Simple AD-Verzeichnis

Wichtiger Hinweis

Simple AD steht Neukunden nicht mehr offen. Weitere Funktionen, die Simple AD ähneln, finden Sie AWS unter Managed Microsoft AD oder AD Connector. Weitere Informationen finden Sie unter Einfache Änderungen der AD-Verfügbarkeit.

In diesem Abschnitt werden Überlegungen zum Schutz Ihrer Simple AD-Umgebung beschrieben.

Wie setze ich das Passwort für ein Simple AD krbtgt-Konto zurück

Das krbtgt-Konto spielt eine wichtige Rolle bei den Kerberos-Ticketbörsen. Das krbtgt-Konto ist ein spezielles Konto, das für die Verschlüsselung von Kerberos-Tickets (TGT) verwendet wird. Es spielt eine entscheidende Rolle bei der Sicherheit des Kerberos-Authentifizierungsprotokolls. In Samba AD wird krbtgt als (deaktiviertes) Benutzerkonto dargestellt. Das Passwort für dieses Konto wird zum Zeitpunkt der Bereitstellung der Domain nach dem Zufallsprinzip generiert. Der Zugriff auf dieses Geheimnis kann zu einer vollständigen Gefährdung der Domäne führen, da neue Kerberos-Tickets ohne Überprüfung gedruckt werden können. Weitere Informationen finden Sie in der Samba-Dokumentation. https://wiki.samba.org/index.php/Samba_Security_Documentation#Particularly_critical_secret_attributes

Es wird empfohlen, dieses Passwort regelmäßig alle 90 Tage zu ändern. Sie können das Passwort für das krbtgt-Konto von einer Amazon Windows EC2-Instance aus zurücksetzen, die mit Ihrem Simple AD verknüpft ist.

Anmerkung

AWS Simple AD wird unterstützt von. Samba-AD Samba-AD speichert keinen N-1 Hash für das krbtgt-Konto. Wenn das Passwort für das krbtgt-Konto zurückgesetzt wird, muss der Kerberos-Client daher bei seiner nächsten Service Ticket (ST) -Anfrage ein neues Ticket Granting Ticket (TGT) aushandeln. Um mögliche Serviceunterbrechungen zu minimieren, sollten Sie das Zurücksetzen des Kennworts für das krbtgt-Konto außerhalb der Geschäftszeiten einplanen. Dieser Ansatz mindert die Auswirkungen auf den laufenden Betrieb und gewährleistet eine reibungslose Kontinuität der Authentifizierung.

Die folgenden Verfahren zeigen, wie Sie das Passwort für das krbtgt-Konto von einer Amazon EC2-Instance aus zurücksetzen können. Windows

Voraussetzungen
  • Bevor Sie mit diesem Verfahren beginnen können, gehen Sie wie folgt vor:

    • Sie haben eine Domain, die eine EC2-Instance mit Ihrem Simple AD-Verzeichnis verknüpft hat.

    • Sie verfügen über die Administratoranmeldeinformationen für das Simple AD-Verzeichnis. Sie werden sich für dieses Verfahren als Simple AD-Verzeichnisadministrator anmelden.

Anmerkung

Einige, AWS-Services wie Amazon WorkDocs und Amazon WorkSpaces, erstellen in Ihrem Namen ein Simple AD.

Setzen Sie das Simple AD krbtgt-Kontopasswort zurück
  1. Öffnen Sie die Amazon-EC2-Konsole unter https://console.aws.amazon.com/ec2/.

  2. Wählen Sie in der Amazon EC2-Konsole Instances und dann die Windows Server-Instance aus. Wählen Sie dann Verbinden aus.

  3. Wählen Sie auf der Seite Mit Instance verbinden die Option RDP-Client aus.

  4. Kopieren Sie im Windows-Sicherheitsdialogfeld Ihre lokalen Administratoranmeldedaten für den Windows Servercomputer, um sich anzumelden. Der Benutzername kann die folgenden Formate haben: NetBIOS-Name\administrator oderDNS-Name\administrator. Das corp\administrator wäre zum Beispiel der Benutzername, wenn Sie das Verfahren in befolgen würdenErstellen Sie Ihr Simple AD.

  5. Sobald Sie am Windows Servercomputer angemeldet sind, öffnen Sie im Startmenü die Windows Verwaltungsprogramme, indem Sie den Ordner Windows Verwaltungstools auswählen.

    Das Windows-Startmenü zeigt den Ordner Windows-Verwaltungsprogramme, der um Systemprogramme erweitert ist.
  6. Öffnen Sie im Dashboard „WindowsVerwaltungstools“ die Option „Active Directory-Benutzer und -Computer“, indem Sie „Active Directory-Benutzer und -Computer“ auswählen.

    Der Ordner „Windows-Verwaltungstools“ mit der Verknüpfung „Active Directory-Benutzer und -Computer“.
  7. Wählen Sie im Fenster „Active Directory-Benutzer und -Computer“ die Option „Ansicht“ und dann „Erweiterte Funktionen aktivieren“.

    Menü anzeigen, wobei die Option Erweiterte Funktionen ausgewählt ist.
  8. Wählen Sie im Fenster „Active Directory-Benutzer und -Computer“ im linken Bereich die Option Benutzer aus.

    Navigationsbaum für Active Directory-Benutzer und -Computer, wobei der Ordner Benutzer hervorgehoben ist.
  9. Suchen Sie den Benutzer krbtgt, klicken Sie mit der rechten Maustaste darauf und wählen Sie Passwort zurücksetzen.

    Kontextmenü mit hervorgehobener Option Passwort zurücksetzen.
  10. Geben Sie im neuen Fenster das neue Passwort ein, geben Sie es erneut ein und wählen Sie dann OK, um das Passwort für das krbtgt-Konto zurückzusetzen.

    Dialogfeld „Passwort zurücksetzen“ mit Passwortfeldern, Checkbox-Optionen und den Schaltflächen „OK“ und „Abbrechen“.
  11. Wählen Sie im Dashboard „WindowsVerwaltungstools“ die Option „Active Directory-Standorte und -Dienste“ aus.

    Ordner „Verwaltungstools“, in dem neben anderen Verknüpfungen auch Active Directory-Standorte und -Dienste angezeigt werden.
  12. Erweitern Sie im Fenster „Active Directory-Standorte und -Dienste“ die Default-First-Site-Name Optionen Standort und Server.

    Die Konsole für Active Directory-Standorte und -Dienste zeigt den erweiterten Serverknoten mit NTDS-Einstellungen.
  13. Klicken Sie im Fenster NTDS-Einstellungen mit der rechten Maustaste auf den Server und wählen Sie Jetzt replizieren.

    Kontextmenü mit hervorgehobener Option „Jetzt replizieren“ für eine Verbindung in den NTDS-Einstellungen.
  14. Wiederholen Sie die Schritte 13 bis 14 für Ihre anderen Server.