Active Directory

    Inaktive Konten und User ohne Passwörter im AD deakivieren mit Freeware und PowerShell

    Windows-Logon mit Username und PasswortEine regel­mäßige Wartung ist von zen­traler Bedeutung für die Sicherheit des Active Directory. Dazu gehört das Aufspüren und Korrigieren von Konten, die kein Pass­wort benötigen bzw. das nie abläuft, oder von verwaisten Accounts. Eine ein­fache Möglich­keit dafür bietet die Kombi­nation aus Specops Password Auditor und PowerShell.

    Technisches Webinar: Privilegierte Konten gegen Angriffe schützen, Least Privilege umsetzen

    Password Manager ProAdmin- und Service-Konten sind ein bevor­zugtes Ziel für An­greifer und sollten ent­sprechend abge­sichert werden. Dazu gehört das Durch­setzen star­ker Kenn­wörter oder das auto­matische Ändern von Pass­wörtern für Service-Accounts. Zu­dem sollte man privi­legierte Konten sparsam einsetzen.

    LAPS in Windows 11: Verschlüsselung von Passwörtern, Management von DSRM-Konten

    Local Administrator Password Solution (LAPS)Die Local Administrator Password Solution (LAPS) soll verhindern, dass Unter­nehmen auf allen Rechnern das gleiche Kennwort für lokale Admin-Konten verwenden. Microsoft erweitert LAPS in Windows 11 auf DSRM-Konten von DCs, erlaubt die Ver­schlüsselung von Pass­wörtern und bietet eigene Kenn­wort­richtlinien für LAPS.

    Technisches Webinar: Active Directory mit PowerShell verwalten

    Active Directory mit PowerShell verwaltenDie MMC-basierten Tools für das Active Directory sind primär dafür gedacht, ein­zelne Konten, Gruppen oder OUs inter­aktiv zu bear­beiten. Für Bulk-Opera­tionen, wieder­­kehrende Auf­­gaben oder das Repor­ting sind sie jedoch schlecht geeignet. Power­­Shell ist daher das Bord­­mittel der Wahl, um das AD-Management zu auto­ma­tisieren.

    Benutzer im Active Directory mit Power Automate for Desktop erstellen

    Power Automate for DesktopDie Bord­mittel für das AD-Management eignen sich schlecht, um Auf­gaben an tech­nisch weniger versierte User zu dele­gieren. Power Automate for Desktop bietet sich für diesen Zweck als Alter­native an. Es enthält vor­definierte Aktionen für die AD-Verwaltung. Die damit er­stellten Work­flows lassen sich weiter­geben, beispiels­­weise um User anzulegen.

    Multifaktor-Authentifizierung (MFA) für Azure und Office 365 konfigurieren

    MFA mit Microsoft Authenticator AppVerwenden Nutzer zur Authentifizierung bei Azure oder Office 365 lediglich ein Passwort, dann stellt das in der Public-Cloud einen gefährlichen Angriffsvektor dar. Microsoft sieht daher für Azure AD eine sichere Anmeldung über mehrere Ver­fahren vor. Die simple und kostenlose MFA beschränkt sich auf die Authenticator App.

    KrbRelayUp: Domänen-Controller gegen Angriffe auf Resource-based constrained Delegation absichern

    LDAPMicrosoft warnt davor, dass Angreifer mit einem auf GitHub allgemein zugäng­lichen Hacking-Tool bekannte Schwächen von Active Directory aus­nutzen können. KrbRelayUp erlaubt ihnen bei einer erfolg­reichen Attacke, administrative Rechte zu erlangen und beliebigen Code auf kompromittierten Geräten als SYSTEM auszu­führen.

    Authentifizierung am Active Directory mittels Zertifikat scheitert nach Mai-Update

    Active DirectoryDie kumulativen Windows-Updates im Mai 2022 beseitigten mehrere Schwach­stellen im Active Directory. Nach ihrer Instal­lation auf einem Domänen-Controller kommt es aber vor, dass sich Benutzer nicht mehr mittels Zerti­fikat an­melden können. Microsoft bietet vorerst einen Work­around, bis das Problem behoben ist.