28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

212 Kapitel 7: Gruppenrichtlinien<br />

Richtlinie Vorteil Risiko<br />

Computerkonfiguration\ <strong>Windows</strong>-Einstellungen\<strong>Sicherheit</strong>seinstellungen\<br />

Lokale<br />

Richtlinien\ Zuweisen von<br />

Benutzerrechten\ Lokal anmelden<br />

zulassen und Lokal anmelden<br />

verweigern<br />

Computerkonfiguration\ <strong>Windows</strong>-Einstellungen\<strong>Sicherheit</strong>seinstellungen\<br />

Lokale<br />

Richtlinien\ Zuweisen von<br />

Benutzerrechten\ Auslassen<br />

der durchsuchenden Überprüfung<br />

Computerkonfiguration\ <strong>Windows</strong>-Einstellungen\<strong>Sicherheit</strong>seinstellungen\<br />

Lokale<br />

Richtlinien\ Zuweisen von<br />

Benutzerrechten\ Ermöglichen,<br />

dass Computer- und Benutzerkonten<br />

für Delegierungszwecke<br />

vertraut wird<br />

Computerkonfiguration\ <strong>Windows</strong>-Einstellungen\<strong>Sicherheit</strong>seinstellungen\<br />

Lokale<br />

Richtlinien\ <strong>Sicherheit</strong>soptionen\<br />

Domänenmitglied: Daten<br />

des sicheren Kanals digital<br />

verschlüsseln oder signieren<br />

(immer)<br />

Mit diesem Recht können Sie steuern,<br />

wer sich an der Konsole des Computers<br />

anmelden darf, der diese Richtlinie<br />

verarbeitet.<br />

<strong>Die</strong>ses Recht erlaubt es einem Benutzer,<br />

NTFS-Ordner zu durchlaufen, ohne<br />

dass die Berechtigungen für Ordner<br />

höher in der Ordnerhierarchie geprüft<br />

werden, um festzustellen, ob sie Rechte<br />

zum Durchsuchen des Ordners gewähren.<br />

<strong>Die</strong>ses Recht wird normalerweise<br />

allen Benutzern gewährt. Es erlaubt<br />

ihnen, Ordner (aber nicht den Ordnerinhalt)<br />

zu durchsuchen, selbst wenn sie<br />

keine Zugriffsrechte auf übergeordnete<br />

Ordner haben. <strong>Die</strong>s ist ein grundlegendes<br />

Recht, das alle Benutzer brauchen,<br />

um selbst einfache Aufgaben durchführen<br />

zu können.<br />

Erlaubt es einem Benutzer, einem Computer,<br />

einem <strong>Die</strong>nst, der als Computer<br />

läuft, oder einem Benutzer das Recht zu<br />

gewähren, die Identität eines Benutzerkontos<br />

anzunehmen, um auf Ressourcen<br />

in einem anderen System zuzugreifen.<br />

Erzwingt, dass die gesamte Kommunikation,<br />

die zwischen Arbeitsstationen<br />

oder Mitgliedservern und ihren Domänencontroller<br />

durch einen sicheren<br />

Kanal befördert wird, verschlüsselt oder<br />

signiert sein muss.<br />

Passen Sie auf, wenn Sie einer bestimmten<br />

Gruppe das Zugriffsrecht<br />

entziehen oder einer bestimmten Gruppe<br />

den Zugriff verweigern. Zum Beispiel<br />

dürfen Sie die administrativen Konten<br />

oder Gruppen nur dann aus dem Recht<br />

entfernen, wenn Sie tatsächlich verhindern<br />

wollen, dass sie sich an der Konsole<br />

anmelden können. Verhindern Sie<br />

nicht, dass <strong>Die</strong>nstkonten dieses Recht<br />

haben, weil sie es brauchen, um sich an<br />

einem System anzumelden.<br />

Wenn Sie der Gruppe Jeder oder anderen<br />

nichtadministrativen Benutzer dieses<br />

Recht entziehen, können sie nicht mehr<br />

in NTFS-Ordnerstrukturen arbeiten.<br />

Wenn Sie dieses Recht für eine bestimmte<br />

Gruppe aktivieren, kann diese<br />

Gruppe Computerobjekte in Active<br />

Directory als vertrauenswürdig für Delegierungszwecke<br />

kennzeichnen. Das<br />

kann diese Systeme für Angriffe verwundbar<br />

machen, bei denen ein Trojanisches<br />

Pferd die Identität eines Benutzers<br />

vortäuscht.<br />

Falls es in einer Domäne Domänencontroller<br />

gibt, die Daten in einem sicheren<br />

Kanal nicht verschlüsseln oder signieren<br />

können (zum Beispiel Domänencontroller,<br />

die unter NT 4.0 vor SP 6a laufen),<br />

können sich Clients, die mit dieser Einstellung<br />

konfiguriert sind, nicht an der<br />

Domäne authentifizieren, wenn sie auf<br />

diese Domänencontroller zugreifen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!