View a markdown version of this page

Proteggi la tua directory Simple AD - Servizio di directory AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Proteggi la tua directory Simple AD

Avvertenze importanti

Simple AD non è più aperto a nuovi clienti. Per funzionalità simili a Simple AD, esplora AWS Managed Microsoft AD o AD Connector. Per ulteriori informazioni, consulta Semplici modifiche alla disponibilità di AD.

Questa sezione descrive le considerazioni per proteggere l'ambiente Simple AD.

Come reimpostare la password di un account Simple AD krbtgt

L'account krbtgt svolge un ruolo importante nello scambio di ticket Kerberos. L'account krbtgt è un account speciale utilizzato per la crittografia Kerberos Ticket-Granting Ticket (TGT) e svolge un ruolo cruciale nella sicurezza del protocollo di autenticazione Kerberos. In Samba AD, krbtgt è rappresentato come un account utente (disabilitato). La password di questo account viene generata casualmente al momento del provisioning del dominio. L'accesso a questo segreto può comportare una compromissione totale non rilevabile del dominio poiché i nuovi ticket Kerberos possono essere stampati senza controllo. Per ulteriori informazioni, consulta la documentazione di Samba. https://wiki.samba.org/index.php/Samba_Security_Documentation#Particularly_critical_secret_attributes

Si consiglia di cambiare questa password regolarmente ogni 90 giorni. Puoi reimpostare la password dell'account krbtgt da un'Windowsistanza Amazon EC2 unita al tuo Simple AD.

Nota

AWS Simple AD è alimentato da. Samba-AD Samba-AD non memorizza l' N-1 hash per l'account krbtgt. Pertanto, quando la password dell'account krbtgt viene reimpostata, al client Kerberos verrà richiesto di negoziare un nuovo Ticket Granting Ticket (TGT) durante la successiva richiesta di Service Ticket (ST). Per ridurre al minimo le potenziali interruzioni del servizio, è necessario programmare la reimpostazione della password dell'account krbtgt al di fuori dell'orario lavorativo. Questo approccio attenua gli impatti sulle operazioni in corso e garantisce una continuità di autenticazione senza intoppi.

Le seguenti procedure mostrano come reimpostare la password dell'account krbtgt da un'istanza Amazon EC2. Windows

Prerequisiti
  • Prima di iniziare questa procedura, completa quanto segue:

    • Hai aggiunto un dominio a un'istanza EC2 alla tua directory Simple AD.

    • Disponi delle credenziali di amministratore della directory Simple AD. Per questa procedura, accederai come amministratore della directory Simple AD.

Nota

Alcuni, Servizi AWS come Amazon WorkDocs e Amazon WorkSpaces, creeranno un annuncio semplice per tuo conto.

Reimposta la password dell'account Simple AD krbtgt
  1. Apri la console Amazon EC2 all'indirizzo https://console.aws.amazon.com/ec2/.

  2. Nella console Amazon EC2, scegli Instances e seleziona l'istanza del server. Windows Quindi scegliere Connetti.

  3. Nella pagina Collega all'istanza, scegli Client RDP.

  4. Nella finestra di dialogo Sicurezza di Windows, copia le credenziali di amministratore locale per il computer Windows Server per l'accesso. Il nome utente può essere nei seguenti formati: NetBIOS-Name\administrator oDNS-Name\administrator. Ad esempio, corp\administrator sarebbe il nome utente se seguissi la procedura inCrea il tuo Simple AD.

  5. Una volta effettuato l'accesso al computer Windows Server, apri Strumenti di Windows amministrazione dal menu Start selezionando la cartella Strumenti di Windows amministrazione.

    Menu Start di Windows che mostra la cartella Strumenti di amministrazione di Windows espansa con gli strumenti di sistema.
  6. Nella dashboard degli Strumenti di Windows amministrazione, apri Utenti e computer di Active Directory scegliendo Utente e computer di Active Directory.

    La cartella degli strumenti di amministrazione di Windows mostra il collegamento Utenti e computer di Active Directory.
  7. Nella finestra Utenti e computer di Active Directory, seleziona Visualizza, quindi scegli Abilita funzionalità avanzate.

    Visualizza il menu con l'opzione Funzionalità avanzate selezionata.
  8. Nella finestra Utenti e computer di Active Directory, seleziona Utenti dal pannello di sinistra.

    Struttura di navigazione Utenti e computer di Active Directory con la cartella Utenti evidenziata.
  9. Trova l'utente denominato krbtgt, fai clic con il pulsante destro del mouse e seleziona Reimposta password.

    Menu contestuale con l'opzione Reimposta password evidenziata.
  10. Nella nuova finestra, inserisci la nuova password, inseriscila di nuovo, quindi scegli OK per reimpostare la password dell'account krbtgt.

    Finestra di dialogo Reimposta la password con i campi della password, le opzioni delle caselle di controllo e i pulsanti OK e Annulla.
  11. Nella dashboard degli Strumenti di Windows amministrazione, scegli Siti e servizi di Active Directory.

    La cartella Administrative Tools mostra i siti e i servizi di Active Directory tra le altre scorciatoie.
  12. Nella finestra Siti e servizi di Active Directory, espandi Sito e server. Default-First-Site-Name

    La console Active Directory Sites and Services mostra il nodo Server espanso con impostazioni NTDS.
  13. Nella finestra Impostazioni NTDS, fai clic con il pulsante destro del mouse sul server e seleziona Replica ora.

    Menu contestuale con l'opzione Replica ora evidenziata per una connessione nelle impostazioni NTDS.
  14. Ripeti i passaggi da 13 a 14 per gli altri server.