web-dev-qa-db-ja.com

「サービスとしてログオン」は実際にはどういう意味ですか?

移行先の新しいドメインのグループポリシーを作成しています。現在の環境では、設定Log as as a ServiceServerOUレベルで設定されており、約100のサービスアカウントがありますこの権利にアクセスするためのその分野で。

私はOUツリー構造の下にこれを設定したいと思います(実行するアプリケーションに基づいてサーバーを分離します)が、社内スタッフの何人かはこのポリシーをまったく設定したくありません。 IE:グループポリシーの設定をチェックせず、ローカルサーバーがこの設定のローカルポリシーに追加されたアカウントを処理できるようにします。私たちの内部セキュリティチームは、私と同じように設定することを望んでいますが、設定したくない人たちにはアーキテクトが含まれているため、矛盾が生じます。

私はマイクロソフトプレミアサポート(正式な回答が得られなかった)、社内スタッフ、社外のIT担当者スタッフ、インターネット調査に何時間も相談しましたが、このポリシーを設定する必要があるかどうかについての情報はありません。私の本能は、これをGPO=を介して管理し、1つの場所から簡単に監査および管理できるようにすることです(当社は随時さまざまな外部監査を行っています)。

マイクロソフトのリソースページ: https://technet.Microsoft.com/en-us/library/dn221981.aspx は、それについて見つけることができる唯一の情報に関するものですが、このユーザー権利が付与されるアカウントの数を最小限に抑えます。これは私には少しあいまいなようです...

誰かがこの設定についてどう思っているか教えていただけますか?

7
The Woo

リンクした記事 は、サービスとしてログオンする権限の説明を提供します

[サービスとしてログオン]ユーザー権利を使用すると、コンソールにログオンしているユーザーがいない場合でも、コンピューターで継続的に実行されるネットワークサービスまたはサービスをアカウントで開始できます。

つまり、この権利を必要とするアカウントにのみこの権利を提供したいのです。デフォルトでは、ローカルシステム、ローカルサービス、およびネットワークサービスのアカウントです。これらはデフォルトで実行されるサービスであるためです。

別のセキュリティコンテキストでサービスを実行する場合 (作成したサービスアカウントのように)、そのサービスアカウントを付与する必要がありますサービスとしてログオンユーザーがログインしなくてもサービスを実行できるようにするための権限。リンクした記事は、例としてIISおよびASP.NETを提供します。この権利は追加のアカウントに付与されます。サービスとして実行されるサードパーティプログラムにも適用されます。

すべてのサービスをSYSTEMまたはNetworkServiceとして実行したくない場合は、個々のサービスのサービスアカウントをセットアップして、これに割り当てますサービスとしてログオン 正しい。この方法でサービスアカウントを使用する主な利点は、サービスが侵害された場合、SYSTEMおよびNetworkServiceが持つSYSTEMレベルのセキュリティコンテキストではなく、サービスを実行しているアカウントのセキュリティコンテキストで実行されることです。

したがって、ベストプラクティスは、サービスを実行するアカウントにのみこの権限を割り当て、 最小権限の原則 に従って構成されたサービスアカウントで個々のサービスを実行することです(必要な権限のみを付与します)実行します;それらに管理者またはシステム特権を与えないで下さい)。これをGPOで制御する方が安全なアプローチです。各サーバーでローカルに制御されている場合、サーバーの管理者権限を取得した人なら誰でも、そのサーバーでサービスを実行できるアカウントを制御できます。 GPOを使用して強制するには、ドメインレベルで適切なドメイン権限を取得する必要があります。

4
HopelessN00b

「このユーザー権利は、デフォルトのドメインコントローラーグループポリシーオブジェクト(GPO)とワークステーションおよびサーバーのローカルセキュリティポリシーで定義されています。デフォルトでは、サービスとしてログオンする権限を持つアカウントはありません。」

https://technet.Microsoft.com/en-us/library/cc957141.aspx

そのリストにないアカウントはサービスとしてログインできないはずなので、リストをクリアすると、サービスアカウントを持つサービスを開始できなくなります。

私はサービスアカウントグループを作成し、それをポリシーに入れる傾向があります。ポリシー自体に変更を加える必要がある回数が減ります。そして、あなたが言ったように、サーバー間で設定するよりも監査が簡単です。

1
sgentzen