Bảo mật nm quản trị nội bộ trên các
desktop
Nếu công ty của bạn cũng giống như hầu hết các công ty khác thì snhiều
người dùng quyền quản trị viên nội bộ trên máy trm của họ. nhiều giải
pháp để loại trsự cần thiết này, đây chính là hướng mà mọi công ty đều muốn
thực hiện. Khi người dùng đăng nhập vào hthống với tư cách một quản trị viên
nội bộ, các nhân viên CNTT s không thể kiểm soát được người dùng đó hoặc
máy tính của họ. Chính vì vậy để bảo vệ nhóm quản trị viên nội bộ trên các máy
trm bạn cần phải sử dụng đến một số công cụ mạnh. ba nhiệm vụ bạn cần
thực hiện để bảo v nhóm người dùng này s được giới thiệu đến trong bài.
Windows Server 2008 Windows Vista SP1 (đưc cài đặt RSAT) sẽ mang đến
cho bạn những điều khiển mới đáng kinh ngạc làm cho các cấu hình này tr nên
nhẹ nhàng!
Nhiệm vụ 1: Remove tài khoản người dùng trong miền
Nhiệm vban dầu trong việc bảo vệ nhóm quản trị viên nội bộ là bảo đảm rằng
người dùng s không nằm trong hội viên ca nhóm nữa. Điều này nói bao gi
cũng dhơn thực hiện vì hầu hết các công ty đều cấu hình tài khoản miền của
người dùng thành viên trong nhóm này khi cài đặt máy tính của người dùng.
Hãy xem xét đến kịch bản nơi mà bạn giải quyết vấn đề với những người dùng
đang đăng nhập vào máy tính của họ với quyền quản trị viên nội bộ và lúc này bạn
cần phải remove các tài khoản người dùng trong miền từ nhóm quản trị viên ni
btrên mỗi máy trạm trong môi trường sản xuất của mình. Bạn có tới 10.000 máy
trạm, laptop, và những người dùng txa, chính vì vậy có một nhiệm đặt ra với
bạn.
Nếu tạo một kịch bản để thực hiện nhiệm vụ này thì bạn sẽ phải dựa o người
dùng để đăng xuất và quay tr vkịch bản để tiếp tục chạy. Không bao giờ xảy ra
đối với khoảng một nửa các máy trạm, chính vì vậy bạn cần đến một cách khác.
Một giải pháp hoàn hảo đây là sdụng Local Group Group Policy Preference
ththực hiện nhiệm vnày trong khoảng 90 phút. Để thực hiện công việc này,
bạn chỉ cần soạn thảo Group Policy Object (GPO) và cấu hình chính sách
sau: User Configuration\Preferences\Control Panel Settings\Local
UsersGroups\New\Local Group, thao tác smở ra hộp thoại New Local Group
Properties như thể hiện trong hình 1.
Hình 1: Local Group GPP cho phép bạn kiểm soát thành viên của nhóm quản trị
viên nội bộ
Sau khi mtrang thuộc tính này, y chọn “Remove the current user”. Tùy chọn
này sảnh hưởng đến tất cả các tài khoản trong phạm vi quản của GPO có thiết
lập này. Thiết lập này sáp dụng trong suốt quá trình refresh ngầm của Group
Policy tiếp theo, quá trình diễn ra không đến 90 phút.
Nhiệm vụ 2: Thêm Domain Admin Local Administrator
Bước kế tiếp trong quá trình bảo vệ nhóm quản trị viên của nội bộ là bảo đảm rằng
nhóm toàn cục Domain Admins và tài khoản local Administrator đều được thêm
vào nhóm local Administrators trên mỗi desktop.
th sử dụng chính sách Restricted Groups (các nhóm hạn chế) trong
Windows Active Directory Group Policy đthực hiện nhiệm vụ này. Tuy nhiên
vấn đề với giải pháp này chỗ chính sách này một chính sách “xóa thay
thế”, không phải là chính sách theo đúng nghĩa nối thêm dliệu. Chính vì vậy khi
bạn cấu hình một chính sách để thực hiện nhiệm vụ này thì bạn sẽ xóa toàn bnội
dung của nhóm local Administrators và thay thế bằng hai tài khoản này.
Bằng cách sử dụng chính sách Local Users and Groups được mô tả trong nhiệm vụ
1, bạn không chỉ thể remove người dùng đã đăng nhập mà còn thbổ sung
thêm hai tài khoản chính để bảo đảm có đúng các đặc quyền quản trị được thiết lập
trên mỗi máy trạm, xem thhiện trong hình 2.