View a markdown version of this page

Sécurisez votre annuaire Simple AD - AWS Directory Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurisez votre annuaire Simple AD

Avis important

Simple AD n'est plus ouvert aux nouveaux clients. Pour des fonctionnalités similaires à celles de Simple AD, explorez AWS Managed Microsoft AD ou AD Connector. Pour de plus amples informations, veuillez consulter Modifications simples de la disponibilité d'AD.

Cette section décrit les considérations relatives à la sécurisation de votre environnement Simple AD.

Comment réinitialiser le mot de passe d'un compte Simple AD krbtgt

Le compte krbtgt joue un rôle important dans les échanges de billets Kerberos. Le compte krbtgt est un compte spécial utilisé pour le chiffrement des tickets d'octroi de tickets (TGT) Kerberos. Il joue un rôle crucial dans la sécurité du protocole d'authentification Kerberos. Dans Samba AD, krbtgt est représenté comme un compte utilisateur (désactivé). Le mot de passe de ce compte est généré de manière aléatoire au moment où le domaine est provisionné. L'accès à ce secret peut entraîner une compromission totale indétectable du domaine, car les nouveaux tickets Kerberos peuvent être imprimés sans audit. Pour plus d'informations, consultez la documentation https://wiki.samba.org/index.php/Samba_Security_Documentation#Particularly_critical_secret_attributes Samba.

Il est recommandé de changer ce mot de passe régulièrement tous les 90 jours. Vous pouvez réinitialiser le mot de passe du compte krbtgt à partir d'une Windows instance Amazon EC2 associée à votre Simple AD.

Note

AWS Simple AD est alimenté par Samba-AD. Samba-AD ne stocke pas le N-1 hash pour le compte krbtgt. Par conséquent, lorsque le mot de passe du compte krbtgt est réinitialisé, le client Kerberos devra négocier un nouveau ticket d'octroi de ticket (TGT) lors de sa prochaine demande de ticket de service (ST). Pour minimiser les éventuelles interruptions de service, vous devez programmer la réinitialisation du mot de passe du compte krbtgt en dehors des heures de bureau. Cette approche atténue les impacts sur les opérations en cours et garantit une continuité d'authentification fluide.

Les procédures suivantes montrent comment réinitialiser le mot de passe du compte krbtgt à partir d'une instance Amazon Windows EC2.

Conditions préalables
  • Avant de commencer cette procédure, procédez comme suit :

    • Votre domaine a joint une instance EC2 à votre annuaire Simple AD.

    • Vous disposez des informations d'identification d'administrateur de l'annuaire Simple AD. Vous allez vous connecter en tant qu'administrateur de l'annuaire Simple AD pour cette procédure.

Note

Certains, Services AWS comme Amazon WorkDocs et Amazon WorkSpaces, créeront une annonce simple en votre nom.

Réinitialiser le mot de passe du compte Simple AD krbtgt
  1. Ouvrez la console Amazon EC2 à l’adresse https://console.aws.amazon.com/ec2/.

  2. Dans la console Amazon EC2, choisissez Instances et sélectionnez l'instance de Windows serveur. Choisissez ensuite Connect (Connecter).

  3. Dans la page Se connecter à l'instance, sélectionnez Client RDP.

  4. Dans la boîte de dialogue Sécurité Windows, copiez vos informations d'identification d'administrateur local pour que l'ordinateur Windows serveur puisse se connecter. Le nom d'utilisateur peut être dans les formats suivants : NetBIOS-Name\administrator ouDNS-Name\administrator. Par exemple, corp\administrator ce serait le nom d'utilisateur si vous avez suivi la procédure décrite dansCréez votre annonce simple.

  5. Une fois connecté à l'ordinateur Windows serveur, ouvrez Outils d'Windowsadministration dans le menu Démarrer en choisissant le dossier Outils d'Windowsadministration.

    Menu Démarrer de Windows affichant le dossier Outils d'administration Windows étendu avec les outils système.
  6. Dans le tableau de bord des outils d'Windowsadministration, ouvrez Utilisateurs et ordinateurs Active Directory en choisissant Utilisateurs et ordinateurs Active Directory.

    Dossier des outils d'administration Windows contenant le raccourci Utilisateurs et ordinateurs Active Directory.
  7. Dans la fenêtre Utilisateurs et ordinateurs Active Directory, sélectionnez Afficher, puis sélectionnez Activer les fonctionnalités avancées.

    Afficher le menu avec l'option Fonctionnalités avancées sélectionnée.
  8. Dans la fenêtre Utilisateurs et ordinateurs Active Directory, sélectionnez Utilisateurs dans le panneau de gauche.

    Arborescence de navigation Utilisateurs et ordinateurs Active Directory avec le dossier Utilisateurs en surbrillance.
  9. Trouvez l'utilisateur nommé krbtgt, cliquez dessus avec le bouton droit de la souris et sélectionnez Réinitialiser le mot de passe.

    Menu contextuel avec l'option Réinitialiser le mot de passe en surbrillance.
  10. Dans la nouvelle fenêtre, entrez le nouveau mot de passe, saisissez-le à nouveau, puis choisissez OK pour réinitialiser le mot de passe du compte krbtgt.

    Boîte de dialogue de réinitialisation du mot de passe avec des champs de mot de passe, des options à cocher et des boutons OK et Annuler.
  11. Dans le tableau de bord des outils d'Windowsadministration, choisissez Active Directory Sites and Services.

    Dossier Outils d'administration contenant les sites et services Active Directory, entre autres raccourcis.
  12. Dans la fenêtre Sites et services Active Directory, développez Site et serveurs. Default-First-Site-Name

    Console Active Directory Sites and Services affichant le nœud Servers étendu avec les paramètres NTDS.
  13. Dans la fenêtre des paramètres NTDS, cliquez avec le bouton droit sur le serveur et sélectionnez Répliquer maintenant.

    Menu contextuel avec l'option Replicate Now mise en surbrillance pour une connexion dans les paramètres NTDS.
  14. Répétez les étapes 13 à 14 pour vos autres serveurs.