受保护用户 ( Protected Users )

Protected Users 安全组可以避免那些高度敏感的账户身份凭据被本地缓存在域成员计算机中。它

会要求当这些在这个组中的高度敏感账户每一次登录时,都需要由域控制器来验证才可以登录。

Protected Users 是一个新的组,用来让你放置这些高度敏感的账户。你可以在 AD DS 中的 Users

container 找到它。要启用受保护用户,管理者只需要很简单的将这些高度敏感的账户加到 Protected

Users 这个安全组中即可。

这个受保护用户的功能是一种客户端的功能,它用在域中的成员计算机中来保护域账户。受保护用户功能

只有域成员计算机是下列的操作系统才支持:

Windows 8.1 或更新版本

Windows Server 2012 R2 或更新版本

较旧的操作系统版本不支持这个功能,所以就无法避免在 Protected Users 组中的用户帐户被缓存在本

地计算机中。在旧的操作系统中,要确保在 Protected Users 组中的用户帐户不被危害,得使用其他方

式来做保护比较恰当,例如:拒绝本地登录 ( Deny log on locally ) 的安全配置。

受保护用户如果使用有支持此功能操作系统的域成员计算机登录时,将不可以使用下列协议:

默认身份凭据委派 ( Default credential delegation ) 或身份凭据安全支持提供程序

( Credential Security Support Provider ) ( CredSSP )

摘要式验证 ( Digest authentication )

NTLM

当用户是 Protected Users 安全组的成员时,下列会被应用:

用户必须可以使用基于 AES 加密方式来进行身份验证,因此所有的域控制器必须是 Windows Server

2008 级别或更新的版本。

在 Protected Users 组中的任何帐户要变更密码时,必须和 Windows Server 2008 或更新版本的域

控制器互动,以确保密码是使用 AES 的加密方式。

在支持的域成员计算机,例如:Windows 10 和 Windows Server 2016,用户的身份凭据是不会被缓

存在这些成员计算机中的。

用户只能在与域控制器可以互动的状况下,才可以登录域中的成员计算机。对这些账户而言,脱机登

录是办不到的。当域成员计算机是脱机时,如果是使用 Protected Users 组中的成员来启动的服

务,都会无法启动。

颁发的 Kerberos TGT 票证的最长存留期和用户票证更新的最长存留期是被限制为 240 分钟 ( 4 小

时 )。虽然管理员使用域策略配置所有其他帐户时,默认值票证的最长存留期为 10 小时,票证更新

的最长存留期为 7 天,但受保护用户的硬式编码 ( hard-coded ) 就是为 4 小时。

受保护用户这个功能在一个域范围之内是一种全局型的安全配置。这样的配置并没有办法让你只在特定的

设备保护特定的用户。因此,请小心的使用这个受保护用户功能,并且在依赖这个功能之前要进行测试。

时间: 2025-01-31 06:56:08

受保护用户 ( Protected Users )的相关文章

【转载】如何破解受保护的excel密码

[工具] 1.电脑一台(安装有Microsoft Excel) 2.受保护excel一个 [步骤] 1.首先,打开受保护的Excel表格,按"ALT"+"F11"键,弹出如下的界面. 2.点击"插入"--"模块",出现下图 于空白处添加如下代码: Public Sub AllInternalPasswords() ' Breaks worksheet and workbook structure passwords. Bob

杨鹏:腾讯打击网络黑产 有效保护用户隐私数据

杨鹏:腾讯打击网络黑产 有效保护用户隐私数据 原标题:杨鹏:腾讯打击网络黑产 有效保护用户隐私数据) 中国网12月16日讯 第二届世界互联网大会网络安全论坛于12月16日下午在浙江乌镇举行.论坛旨在搭建一个交流网络安全技术的重要平台.促进全球网络安全合作的重要桥梁.让世界了解中国的重要窗口.来自联合国.中国.美国.以色列.韩国.南非等多个国家和组织的近20位嘉宾发表演讲. 腾讯信息安全执行委员会主任杨鹏在演讲中介绍了网络黑产和网络隐私保护.以下为演讲全文: 谢谢主持人.尊敬的各位来宾,各位朋友,

JavaSE8基础 不同包下的子类中,创建子类对象可以继承到父类的 受保护/公有方法

os :windows7 x64    jdk:jdk-8u131-windows-x64    ide:Eclipse Oxygen Release (4.7.0)        代码: 父类: package jizuiku; public class Person { void showDefault() { System.out.println("showDefault"); } private void showPrivate() { System.out.println(&

JavaSE8基础 同一个包下的无关类 可以访问到 默认/受保护/公有方法

os :windows7 x64    jdk:jdk-8u131-windows-x64    ide:Eclipse Oxygen Release (4.7.0)        代码一: package jizuiku; class Person { void showDefault() { System.out.println("showDefault"); } private void showPrivate() { System.out.println("showP

JavaSE8基础 同一个包下的子类,可以访问到父类中的 默认/受保护/公有方法

os :windows7 x64    jdk:jdk-8u131-windows-x64    ide:Eclipse Oxygen Release (4.7.0)        代码: 父类: package jizuiku; class Person { void showDefault() { System.out.println("showDefault"); } private void showPrivate() { System.out.println("sh

JavaSE8基础 同一个类下可以访问 默认/私有/受保护/公有的方法

os :windows7 x64    jdk:jdk-8u131-windows-x64    ide:Eclipse Oxygen Release (4.7.0)        代码: class Demo { void showDefault() { System.out.println("showDefault"); } private void showPrivate() { System.out.println("showPrivate"); } pro

PHP受保护的类和私有类什么区别

受保护的继承后可以访问,私有的只能在该类中访问,不会被继承访问class Man{ protected $name='lee';//受保护 private $age=123;//私有 function __construct(){ echo $this->name;//lee echo $this->age;//123 } }class Girl extends Man{ function __construct(){ echo $this->name;//lee echo $this-

编写高质量代码改善C#程序的157个建议——建议49:在Dispose模式中应提取一个受保护的虚方法

建议49:在Dispose模式中应提取一个受保护的虚方法 在标准的Dispose模式中,真正的IDisposable接口的Dispose方法并没有做实际的清理工作,它其实是调用了下面的这个带bool参数且受保护的的虚方法: /// <summary> /// 非密封类修饰用protected virtual /// 密封类修饰用private /// </summary> /// <param name="disposing"></param&

模型保护(Protected Models for Model Reference)

1.将子系统转换为模型的引用: (1)将待转换的部分使用CTRL + G合成子系统,并为该子系统命名保存. (2)使用如下的matlab语句进行子系统向模型引用转换 Simulink.SubSystem.convertToModelReference(... 'simulink文件名称/要保护的子系统名称', ... '新模型引用名称,与之前的子系统名称不同', ... 'AutoFix',true,... 'ReplaceSubsystem',true,... 'CheckSimulation