当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] 充足管理 (JEA) 概述

作者:精品下载站 日期:2024-12-14 02:58:58 浏览:15 分类:玩电脑

充足管理 (JEA) 概述


Just Enough Administration (JEA) 是一种安全技术,可以对 PowerShell 管理的任何内容进行委派管理。通过 JEA,您可以:

  • 使用虚拟帐户或组管理的服务帐户代表普通用户执行特权操作,减少计算机上的管理员数量
  • 通过指定用户可以运行哪些 cmdlet、函数和外部命令来限制用户可以执行的操作
  • 通过记录和日志更好地了解用户在做什么,这些记录和日志可以准确显示用户在会话期间执行的命令。

为什么 JEA 很重要?

用于管理服务器的高权限帐户会带来严重的安全风险。如果攻击者危害这些帐户之一,他们可能会在整个组织内发起横向攻击。每个被入侵的帐户都可以让攻击者访问更多的帐户和资源,并使他们更接近窃取公司机密、发起拒绝服务攻击等。

删除管理权限也并不总是那么容易。请考虑以下常见场景:DNS 角色与 Active Directory 域控制器安装在同一台计算机上。您的 DNS 管理员需要本地管理员权限才能修复 DNS 服务器问题。但要做到这一点,您必须使他们成为具有高权限的域管理员安全组的成员。这种方法有效地使 DNS 管理员可以控制整个域并访问该计算机上的所有资源。

JEA 通过最小权限原则解决了这个问题。借助 JEA,您可以为 DNS 管理员配置管理端点,使他们只能访问完成工作所需的 PowerShell 命令。这意味着您可以提供适当的访问权限来修复中毒的 DNS 缓存或重新启动 DNS 服务器,而不会无意中授予他们对 Active Directory 的权限、浏览文件系统或运行潜在危险的脚本。更好的是,当 JEA 会话配置为使用临时特权虚拟帐户时,您的 DNS 管理员可以使用非管理员凭据连接到服务器,并且仍然运行通常需要管理员权限的命令。 JEA 使您能够将用户从具有广泛特权的本地/域管理员角色中删除,并仔细控制他们在每台计算机上可以执行的操作。

后续步骤

要了解有关使用 JEA 的要求的更多信息,请参阅先决条件文章。

样品和 DSC 资源

示例 JEA 配置和 JEA DSC 资源可以在 JEA GitHub 存储库中找到。

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯