View a markdown version of this page

Amankan direktori Simple AD Anda - AWS Directory Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Amankan direktori Simple AD Anda

Pemberitahuan Penting

Simple AD tidak lagi terbuka untuk pelanggan baru. Untuk kemampuan yang mirip dengan Simple AD, jelajahi AWS Managed Microsoft AD atau AD Connector. Untuk informasi selengkapnya, lihat Perubahan ketersediaan Simple AD.

Bagian ini menjelaskan pertimbangan untuk mengamankan lingkungan AD Sederhana Anda.

Cara mengatur ulang kata sandi akun krbtgt AD Sederhana

Akun krbtgt memainkan peran penting dalam pertukaran tiket Kerberos. Akun krbtgt adalah akun khusus yang digunakan untuk enkripsi tiket pemberian tiket Kerberos (TGT), dan memainkan peran penting dalam keamanan protokol otentikasi Kerberos. Di Samba AD, krbtgt direpresentasikan sebagai akun pengguna (dinonaktifkan). Kata sandi untuk akun ini dibuat secara acak pada saat domain disediakan. Akses ke rahasia ini dapat mengakibatkan kompromi domain total yang tidak terdeteksi karena tiket Kerberos baru dapat dicetak tanpa audit. Untuk informasi selengkapnya, lihat dokumentasi https://wiki.samba.org/index.php/Samba_Security_Documentation#Particularly_critical_secret_attributes Samba.

Disarankan untuk mengubah kata sandi ini secara teratur setiap 90 hari. Anda dapat mengatur ulang kata sandi akun krbtgt dari Windows instansi Amazon EC2 yang bergabung dengan Simple AD Anda.

catatan

AWS AD sederhana didukung oleh Samba-AD. Samba-AD tidak menyimpan N-1 hash untuk akun krbtgt. Oleh karena itu, ketika kata sandi akun krbtgt diatur ulang, klien Kerberos akan diminta untuk menegosiasikan Tiket Pemberian Tiket (TGT) baru selama permintaan Tiket Layanan (ST) berikutnya. Untuk meminimalkan potensi gangguan layanan, Anda harus menjadwalkan pengaturan ulang kata sandi akun krbtgt di luar jam kerja. Pendekatan ini mengurangi dampak pada operasi yang sedang berlangsung dan memastikan kelancaran kontinuitas otentikasi.

Prosedur berikut menunjukkan cara mengatur ulang kata sandi akun krbtgt dari instans Amazon EC Windows 2.

Prasyarat
  • Sebelum Anda dapat memulai prosedur ini, selesaikan yang berikut ini:

    • Anda memiliki domain yang bergabung dengan instance EC2 ke direktori Simple AD Anda.

    • Anda memiliki kredentif administrator direktori Simple AD. Anda akan masuk sebagai administrator direktori Simple AD untuk prosedur ini.

catatan

Beberapa Layanan AWS seperti Amazon WorkDocs dan Amazon WorkSpaces, akan membuat iklan sederhana atas nama Anda.

Setel ulang kata sandi akun krbtgt AD sederhana
  1. Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/.

  2. Di konsol Amazon EC2, pilih Instans dan pilih Instans Windows Server. Kemudian pilih Connect.

  3. Di halaman Hubungkan ke instance, pilih klien RDP.

  4. Di kotak dialog Keamanan Windows, salin kredentif administrator lokal Anda untuk komputer Windows Server untuk masuk. Nama pengguna dapat dalam format berikut: NetBIOS-Name\administrator atauDNS-Name\administrator. Misalnya, corp\administrator akan menjadi nama pengguna jika Anda mengikuti prosedur diBuat Iklan Sederhana.

  5. Setelah masuk ke komputer Windows Server, buka Windows Administrative Tools dari menu Start dengan memilih folder Windows Administrative Tools.

    Menu Mulai Windows menunjukkan folder Alat Administratif Windows diperluas dengan alat sistem.
  6. Di dasbor Windows Alat Administratif, buka Pengguna dan Komputer Direktori Aktif dengan memilih Pengguna dan Komputer Direktori Aktif.

    Folder Alat Administratif Windows yang menampilkan pintasan Pengguna Direktori Aktif dan Komputer.
  7. Di jendela Active Directory Users and Computers, pilih View dan kemudian pilih En able Advanced Features.

    Lihat menu dengan opsi Fitur Lanjutan dipilih.
  8. Di jendela Active Directory Users and Computers, pilih U sers dari panel kiri.

    Pohon navigasi Pengguna Direktori Aktif dan Komputer dengan folder Pengguna disorot.
  9. Temukan pengguna bernama krbtgt, klik kanan padanya dan pilih Reset Password.

    Menu konteks dengan opsi Reset Kata Sandi disorot.
  10. Di jendela baru, masukkan kata sandi baru, masukkan lagi, lalu pilih OK untuk mengatur ulang kata sandi akun krbtgt.

    Dialog Reset Kata Sandi dengan bidang kata sandi, opsi kotak centang, dan tombol OK dan Batal.
  11. Di dasbor Windows Alat Administratif, pilih Situs dan Layanan Direktori Aktif.

    Folder Alat Administratif yang menampilkan Situs dan Layanan Direktori Aktif di antara pintasan lainnya.
  12. Di jendela Situs dan Layanan Direktori Aktif, perluas Situs, Default-First-Site-Name, dan Server.

    Konsol Situs dan Layanan Direktori Aktif menunjukkan node Server yang diperluas dengan Pengaturan NTDS.
  13. Di jendela Pengaturan NTDS, klik kanan pada server dan pilih Rep likasi Sekarang.

    Menu konteks dengan opsi Replicate Now disorot untuk koneksi di Pengaturan NTDS.
  14. Ulangi langkah 13 - 14 untuk server Anda yang lain.