Logige sisse Microsofti kontoga
Logige sisse või looge konto.
Tere!
Valige mõni muu konto.
Teil on mitu kontot
Valige konto, millega soovite sisse logida.

Kokkuvõte

Selles artiklis kirjeldatakse Windows Server 2016 versioon 1709 ja muutus turvalisuse poliitika alates Windows 10 versiooni 1709. Uue poliitika raames ainult kasutajatele, kes on kohalike administraatorite kaugarvutis käivitamisel või peatamine selles arvutis.

Selles artiklis kirjeldatakse ka üksikuid teenuseid see uus poliitika välja valida.

Lisateave

Üldine turvalisus viga on kasutada liiga leebe turbedeskriptor teenuste konfigureerimine (vt teenuse turvalisuse ja õiguste) ja seeläbi tahtmatult juurdepääsu kaugel helistades kui ette nähtud. Näiteks ei ole ebatavalised teenuseid, mis SERVICE_START või SERVICE_STOP õigusi anda autenditud kasutajad. Kuigi eesmärk on tavaliselt anda neid õigusi ainult isopening kohalikud kasutajad, Autenditud kasutajate hõlmab ka iga kasutaja või arvuti kontot Active Directory metsas, kas konto on administraatorite grupi liige on kohaliku või kaugarvuti arvutis. Nende liigne õigused võib ära ja hukatuslikuks kogu võrgus.

Antud probleemi tõsidus pervasiveness ja võimalikke ja kaasaegne turbetavana, eeldades, et kõik piisavalt suur domeeni arvutitele, süsteemi uute turbesätete võeti kasutusele mis nõuab, et kaugtöölaua helistades ka kohalike administraatorite arvuti oleks võimalik taotleda teenuse järgmised õigused:

SERVICE_CHANGE_CONFIG SERVICE_START SERVICE_STOP SERVICE_PAUSE_CONTINUE KUSTUTA WRITE_DAC WRITE_OWNER

Uute turbesätete nõuab ka, et kaugtöölaua helistades kohalike administraatorite taotlemiseks järgmised arvutisservice manager haldusõigus:

SC_MANAGER_CREATE_SERVICE

Märkus. See kohaliku administraatori kontroll on lisaks olemasoleva juurdepääsu kontroll teenuse või teenuse kontrolleriga turbedeskriptor vastu. See säte lisati alates Windows 10 versiooni 1709 ja Windows Server 2016 versioon 1709. Vaikimisi säte on sisse lülitatud.

See uus kontroll võib põhjustada probleeme mõned kliendid, kellel on võimalus käivitada või peatada nende eemalt administraatoritele sõltuvad teenused. Kui on vaja, saate valida, kas üksikute teenuste välja selle poliitika teenuse nimi lisamisega RemoteAccessCheckExemptionList REG_MULTI_SZ registri väärtus registri järgmises asukohas:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurePipeServers\SCM

Selleks tehke järgmist.

  1. Valige Start, valige Käivita, tippige väljale Avakäsk regedit ja seejärel klõpsake nuppu OK.

  2. Leidke ja valige seejärel registrist järgmine alamvõti: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurePipeServers\SCM Märkus kui alamvõtit pole olemas, tuleb see luua: menüü redigeerimine valige suvand Uusja valige klahvi. Tippige uue alamvõtme nimi ja vajutage sisestusklahvi Enter.

  3. Menüü Redigeeri käsku Uusja valige REG_MULTI_SZ väärtust.

  4. Tippige RemoteAccessCheckExemptionList nimi REG_MULTI_SZ-väärtus ja vajutage sisestusklahvi Enter.

  5. Topeltklõpsake RemoteAccessCheckExemptionList väärtus, tippige uus poliitika vabastada teenuse nimi ja seejärel klõpsake nuppu OK.

  6. Sulgege registriredaktor ja seejärel taaskäivitage arvuti.

Administraatorid, kes soovivad globaalselt keelake see uus sisse ja taastamine vanemad, vähem turvaline käitumine, saate seada RemoteAccessExemption REG_DWORD registriväärtuse nullist erinev väärtus registri järgmises asukohas:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control

Märkus. Ajutine väärtuse seadmist saab kiiresti määrata, kas see uus luba mudel on põhjus rakenduste ühilduvusega seotud probleemid.

Selleks tehke järgmist.

  1. Valige Start, valige Käivita, tippige väljale Avakäsk regedit ja seejärel klõpsake nuppu OK.

  2. Leidke ja klõpsake registrist järgmine alamvõti: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control

  3. Menüü Redigeeri käsku Uusja valige REG_DWORD väärtus (32-bitine).

  4. Tippige RemoteAccessExemption REG_DWORD väärtus nime ja seejärel vajutage sisestusklahvi Enter.

  5. Tehke topeltklõps RemoteAccessExemption , sisestage väljale Value data1 ja seejärel klõpsake nuppu OK.

  6. Sulgege registriredaktor ja seejärel taaskäivitage arvuti.

Kas vajate veel abi?

Kas soovite rohkem valikuvariante?

Siin saate tutvuda tellimusega kaasnevate eelistega, sirvida koolituskursusi, õppida seadet kaitsma ja teha veel palju muud.

Kogukonnad aitavad teil küsimusi esitada ja neile vastuseid saada, anda tagasisidet ja saada nõu rikkalike teadmistega asjatundjatelt.

Kas sellest teabest oli abi?

Kui rahul te keelekvaliteediga olete?
Mis mõjutas teie hinnangut?
Kui klõpsate nuppu Edasta, kasutatakse teie tagasisidet Microsofti toodete ja teenuste täiustamiseks. IT-administraator saab neid andmeid koguda. Privaatsusavaldus.

Täname tagasiside eest!

×