Локальные учетные записи

В этой статье описываются учетные записи локальных пользователей и систем по умолчанию для операционных систем Windows, а также описывается, как ими управлять.

Локальные учетные записи (учетные записи пользователей и системные учетные записи) — это субъекты безопасности, которые используются для управления доступом пользователей и системы к ресурсам на устройстве. Локальные учетные записи пользователей и систем определяются локально на устройстве, а устройство является центром безопасности. Эти учетные записи имеют права и разрешения только на этом устройстве.

Учетные записи локальных пользователей по умолчанию

Учетные записи локальных пользователей по умолчанию являются встроенными локальными учетными записями пользователей, которые операционная система создает автоматически при установке. Вы не можете удалить или удалить учетные записи локальных пользователей по умолчанию. Учетные записи локальных пользователей по умолчанию имеют права и разрешения на управление доступом к ресурсам локального устройства. Они не предоставляют доступ к сетевым ресурсам.

Для управления локальными учетными записями пользователей компьютера используйте консоль управления (MMC) управления компьютерами. Управление компьютером — это набор средств администрирования, которые можно использовать для управления локальным или удаленным устройством. Учетные записи локальных пользователей по умолчанию и создаваемые учетные записи локальных пользователей находятся в папке Локальные пользователи и группы\Пользователи в разделе Управление компьютером.

В следующих разделах описаны учетные записи локальных пользователей по умолчанию.

Администратор

Учетная запись локального администратора по умолчанию — это учетная запись пользователя, предназначенная для системного администрирования. Каждый компьютер является центром безопасности и имеет учетную запись администратора ( идентификатор безопасности учетной записи — S-1-5-<SecurityAuthorityName>-500, а отображаемое имя — Администратор). Учетная запись администратора — это первая учетная запись, созданная во время установки Windows.

Учетная запись администратора имеет полный контроль над файлами, каталогами, службами и другими ресурсами на локальном устройстве. Учетная запись администратора может создавать других локальных пользователей, назначать права пользователей и назначать разрешения. Учетная запись администратора может в любое время управлять локальными ресурсами, изменив права и разрешения пользователя.

Вы не можете удалить или заблокировать учетную запись администратора по умолчанию. Однако его можно переименовать или отключить.

Программа установки Windows отключает встроенную учетную запись администратора и создает другую локальную учетную запись, которая является членом группы администраторов.

Члены групп администраторов могут запускать приложения с повышенными разрешениями без использования команды Запуск от имени администратора .

Членство в группе учетных записей

По умолчанию учетная запись администратора входит в группу Администраторы. Рекомендуется ограничить число пользователей в группе Администраторы, так как члены группы Администраторы имеют разрешения на полный доступ на устройстве.

Нельзя удалить учетную запись администратора из группы администраторов.

Вопросы безопасности

Известно, что учетная запись администратора существует во многих версиях операционной системы Windows. Поэтому рекомендуется по возможности отключить учетную запись администратора, чтобы усложнить доступ злоумышленников к серверу или клиентскому компьютеру.

Вы можете переименовать учетную запись администратора. Однако переименованная учетная запись администратора продолжает использовать тот же автоматически назначенный идентификатор безопасности, который можно обнаружить злоумышленникам. Дополнительные сведения о том, как переименовать или отключить учетную запись пользователя, см. в разделах Отключение или активация локальной учетной записи пользователя и Переименование учетной записи локальных пользователей.

Для обеспечения безопасности используйте локальную учетную запись (не являющуюся администратором) для входа, а затем используйте запуск от имени администратора для выполнения задач, требующих более высокого уровня прав или разрешений, чем у стандартной учетной записи пользователя. Не используйте учетную запись администратора для входа на компьютер, если это не требуется. Дополнительные сведения см. в разделе Запуск программы с помощью учетных данных администратора.

Вы можете использовать групповая политика для автоматического управления использованием локальной группы администраторов. Дополнительные сведения о групповой политике см. в разделе Обзор групповой политики.

Важно.

  • Для учетной записи администратора нельзя использовать пустой пароль.
  • Даже если учетная запись администратора отключена, вы по-прежнему можете использовать ее для получения доступа к компьютеру, если запустить ее в безопасном режиме. При входе на компьютер в безопасном режиме применяются следующие правила:
    • Если сеть включена, можно использовать учетную запись пользователя домена, которая входит в группу администраторов.
    • Если включен другой член локальной группы администраторов, вы можете использовать эту учетную запись участника.
    • Если другая учетная запись не включена, безопасный режим автоматически включает учетную запись администратора. При запуске компьютера в обычном, а не безопасном режиме, учетная запись администратора отключается.

Гость

Случайные или одноразовые пользователи, у которых нет учетной записи на устройстве, могут использовать гостевую учетную запись для временного входа на локальное устройство. Идентификатор безопасности учетной записи (SID) — S-1-5-21-<SecurityAuthorityName>-501, а отображаемое имя — Guest. Учетная запись гостевого пользователя имеет ограниченные права и разрешения. По умолчанию учетная запись гостя отключена и имеет пустой пароль. Так как учетная запись гостя может предоставлять анонимный доступ, это считается угрозой безопасности. По этой причине рекомендуется оставить учетную запись гостя отключенной, если только ее использование не требуется.

Членство в группе гостевой учетной записи

По умолчанию учетная запись гостя является единственным членом группы "Гости" по умолчанию (идентификатор безопасности группы — S-1-5-32-546). Эта группа имеет права и разрешения, необходимые гостевой учетной записи для входа на устройство.

Рекомендации по безопасности гостевой учетной записи

При включении гостевой учетной записи предоставляйте только ограниченные права и разрешения. По соображениям безопасности не используйте гостевую учетную запись по сети и не разрешайте другим компьютерам доступ к ней.

Кроме того, учетная запись гостя не должна иметь возможности просматривать журналы событий. После включения гостевой учетной записи рекомендуется часто отслеживать учетную запись гостя, чтобы другие пользователи не могли использовать службы и другие ресурсы. К таким ресурсам относятся те, которые предыдущий пользователь непреднамеренно оставил доступными.

DefaultAccount

Учетная запись DefaultAccount, также известная как системная управляемая учетная запись по умолчанию (DSMA), является хорошо известным типом учетной записи пользователя. DSMA может запускать процессы, которые не зависят от нескольких пользователей или не зависят от пользователей.

DSMA отключена по умолчанию в классических выпусках и в операционных системах сервера с интерфейсом рабочего стола.

DSMA имеет хорошо известный RID .503 Таким образом, идентификатор безопасности DSMA имеет хорошо известный идентификатор безопасности в следующем формате: S-1-5-21-<SecurityAuthorityName>-503.

DSMA является членом хорошо известной группы системных управляемых учетных записей, которая имеет хорошо известный идентификатор безопасности S-1-5-32-581.

Псевдониму DSMA можно предоставить доступ к ресурсам во время автономного промежуточного хранения еще до создания самой учетной записи. Учетная запись и группа создаются в диспетчере учетных записей безопасности (SAM) при первом запуске компьютера.

Использование DSMA в Windows

С точки зрения разрешений DSMA — это стандартная учетная запись пользователя.

Приложениям с манифестом нескольких пользователей (приложениям MUMA) требуется DSMA для запуска на устройствах под управлением Windows. Приложения MUMA выполняются все время и реагируют на вход и выход пользователей из устройства. В отличие от Windows Desktop, где приложения запускаются в контексте пользователя и завершаются при выходе пользователя, приложения MUMA запускаются с помощью DSMA.

Приложения MUMA работают в номерах SKU общих сеансов, таких как Xbox. Например, оболочка Xbox — это приложение MUMA. Сегодня Xbox автоматически выполняет вход как гостевая учетная запись, и все приложения запускаются в этом контексте. Все приложения поддерживают несколько пользователей и реагируют на события, запускаемые менеджером пользователей. Приложения запускаются как гостевая учетная запись.

В конвергентной пользовательской модели приложения с поддержкой нескольких пользователей и брокеры с поддержкой нескольких пользователей выполняются в контексте, отличном от контекста пользователей. Для этого система создает DSMA.

Создание DSMA на контроллерах домена

Если домен был создан с помощью контроллеров домена, работающих Windows Server 2016 или более поздней версии Windows Server, DSMA существует на всех контроллерах домена в домене в качестве локальной учетной записи. Он находится в той же базе данных мини-учетной записи, что и администратор режима восстановления службы каталогов (DSRM).

Рекомендации по управлению DSMA

Корпорация Майкрософт не рекомендует изменять конфигурацию по умолчанию, в которой учетная запись отключена. Нет никакой угрозы безопасности, если учетная запись находится в отключенном состоянии. Изменение конфигурации по умолчанию может помешать будущим сценариям, основанным на этой учетной записи.

WDAGUtilityAccount

WDAGUtilityAccount — это предопределенная локальная учетная запись, которую использует Application Guard в Защитнике Windows. Учетная запись имеет хорошо известное значение идентификатора безопасности , S-1-5-21-<SecurityAuthorityName>-504. По умолчанию эта учетная запись не принадлежит ни к одной группе.

WSIAccount

WSIAccount — это предопределенная локальная учетная запись, появилась в Windows 11. Windows использует эту учетную запись для веб-действий, которые начинаются с экрана блокировки или входа. К таким действиям относится доступ к веб-страницам поставщика учетных данных для сброса пароля или проверки подлинности на основе интернета. Он имеет хорошо известное значение идентификатора безопасности , S-1-5-21-<SecurityAuthorityName>-1001. По умолчанию эта учетная запись принадлежит группе Пользователи.

Учетные записи локальной системы по умолчанию

SYSTEM

Учетная запись SYSTEM используется операционной системой и службами, работающими под управлением Windows. Он имеет хорошо известное значение идентификатора безопасности , S-1-5-18. В операционной системе Windows существует множество служб и процессов, которым требуется возможность внутреннего входа, например, во время установки Windows. Учетная запись SYSTEM была разработана для этой цели, и Windows управляет правами пользователя учетной записи SYSTEM. Это внутренняя учетная запись, которая не отображается в диспетчере пользователей и не может быть добавлена ни в какие группы.

С другой стороны, учетная запись SYSTEM отображается на томе файловой системы NTFS в диспетчере файлов в разделе Разрешения меню Безопасность. По умолчанию учетной записи SYSTEM предоставляются разрешения на полный доступ ко всем файлам в томе NTFS. В этом контексте учетная запись SYSTEM имеет те же функциональные права и разрешения, что и учетная запись администратора.

Примечание.

Предоставление разрешений на доступ к файлам группе администраторов учетной записи не означает неявное предоставление разрешений учетной записи SYSTEM. Разрешения учетной записи SYSTEM можно удалить из файла, но мы не рекомендуем их удалять.

NETWORK SERVICE

Учетная запись NETWORK SERVICE — это предопределенная локальная учетная запись, используется диспетчером управления службами (SCM). Учетная запись имеет хорошо известное значение идентификатора безопасности , S-1-5-20. Служба, работающая в контексте учетной записи NETWORK SERVICE, предоставляет учетные данные компьютера удаленным серверам. Дополнительные сведения см. в разделеУчетная запись NetworkService.

LOCAL SERVICE

Учетная запись LOCAL SERVICE — это предопределенная локальная учетная запись, которую использует SCM. Учетная запись имеет хорошо известное значение идентификатора безопасности , S-1-5-19. Она имеет минимальные привилегии на локальном компьютере и предоставляет анонимные учетные данные в сети. Дополнительные сведения см. в разделе Учетная запись LocalService.

HelpAssistant

Учетная запись HelpAssistant — это локальная учетная запись по умолчанию, которая включена только во время сеансов удаленного помощника. Если запросы удаленного помощника не ожидаются, учетная запись HelpAssistant автоматически отключается.

HelpAssistant — это основная учетная запись, используемая для создания сеанса удаленного помощника. Сеанс удаленного помощника подключается к другому компьютеру под управлением Windows и инициируется по приглашению. Чтобы запросить удаленную помощь, пользователь отправляет приглашение с компьютера по электронной почте или в виде файла пользователю, который может оказать помощь. После принятия приглашения пользователя на сеанс удаленного помощника, автоматически создается учетная запись HelpAssistant по умолчанию, чтобы предоставить пользователю, оказывающему помощь, ограниченный доступ к компьютеру. Служба диспетчера сеансов справки удаленного рабочего стола управляет учетной записью HelpAssistant.

Рекомендации по безопасности учетной записи HelpAssistant

Идентификаторы безопасности, относящиеся к учетной записи HelpAssistant по умолчанию, включают следующие значения:

  • SID: S-1-5-13, отображаемое имя пользователь сервера терминалов. В эту группу входят все пользователи, которые входят на сервер во время включения служб удаленных рабочих столов.
  • SID: S-1-5-14, отображаемое имя Remote Interactive Logon. В эту группу входят все пользователи, которые подключаются к компьютеру с помощью подключения к удаленному рабочему столу. Эта группа является подмножеством интерактивной группы. Маркеры доступа, которые содержат SID удаленного интерактивного входа в систему, также содержат интерактивный SID.

Примечание.

Эти идентификаторы безопасности классифицируются как хорошо известные идентификаторы безопасности. Дополнительные сведения см. в разделе Известные идентификаторы безопасностираздела Идентификаторы безопасности.

Для операционной системы Windows Server удаленный помощник является дополнительным компонентом, который не устанавливается по умолчанию. Необходимо установить удаленного помощника, прежде чем он может быть использован.

Управление учетной записью локального пользователя

Как упоминалось ранее, учетные записи локальных пользователей по умолчанию и создаваемые учетные записи локальных пользователей находятся в папке Локальные пользователи и группы\Пользователи в разделе Управление компьютером. Дополнительные сведения о создании и управлении локальными учетными записями пользователей см. в разделе Управление локальными пользователями.

Чтобы ограничить возможности локальных пользователей и групп выполнять определенные действия, можно использовать локальные пользователи и группы для назначения прав и разрешений только на локальном компьютере. Право разрешает пользователю выполнять определенные действия на устройстве, такие как резервное копирование файлов и папок или завершение работы компьютера. Разрешение на доступ — это правило, связанное с объектом, обычно с файлом, папкой или принтером. Он регулирует, какие пользователи могут иметь доступ к объекту на сервере и каким образом.

Вы не можете использовать локальные пользователи и группы в контроллере домена для управления учетными записями в контроллере домена. Вы можете использовать локальные пользователи и группы в контроллере домена, чтобы ориентироваться на удаленные компьютеры, которые не являются контроллерами домена, если ваша сеть разрешает удаленное администрирование.

Вы также можете управлять локальными пользователями с помощью NET.EXE USER локальных групп NET.EXE LOCALGROUPили командлетов модуля Майкрософт.PowerShell.LocalAccounts в Windows PowerShell.

Защита учетных записей рабочих станций по умолчанию во время использования учетных записей

В Windows процесс локальной подсистемы центра безопасности (LSASS) обрабатывает все сеансы пользователей и системные сеансы и учетные данные. Чтобы изолировать и защитить эти учетные данные, выполните следующие действия.

  • Для всех ролей компьютера (например, рабочих станций и серверов) настройте LSASS так, чтобы он был легким процессом защищенных процессов (PPL). Дополнительные сведения и инструкции см. в статье Настройка дополнительной защиты LSA.

  • Для рабочих станций убедитесь, что Credential Guard работает, чтобы дополнительно изолировать активные учетные данные и секреты. В зависимости от конфигурации компьютера Credential Guard обычно активна по умолчанию в текущих версиях Windows. Дополнительные сведения об использовании Credential Guard см. в следующих статьях:

Ограничение и защита локальных учетных записей с правами администратора

Можно использовать множество подходов, чтобы предотвратить использование злоумышленниками украденных учетных данных, таких как украденный пароль или хэш паролей, для локальной учетной записи на одном компьютере для проверки подлинности и использования прав администратора и разрешений на другом компьютере. Этот тип атаки называется боковое смещение.

Самый простой подход — войти на компьютер с помощью стандартной учетной записи пользователя, а затем использовать ее для административных задач вместо учетной записи администратора. Например, используйте стандартную учетную запись для просмотра Интернета, отправки электронной почты или использования текстового обработчика. Если вы хотите выполнить задачу администрирования, например установить новую программу или изменить параметр, влияющий на других пользователей, вам не нужно переключаться на учетную запись администратора. Вы можете использовать контроль учетных записей (UAC), чтобы запросить у вас разрешение или пароль администратора перед выполнением задачи, как описано в следующем разделе.

Другие подходы, которые можно использовать для ограничения и защиты учетных записей пользователей с правами администратора, включают следующие действия.

  • Применение ограничений локальной учетной записи для удаленного доступа
  • Запрет доступа к сетевому входу для всех локальных учетных записей администратора
  • Создание уникальных паролей для локальных учетных записей с правами администратора

В следующих разделах описывается каждый из этих подходов.

Применение ограничений локальной учетной записи для удаленного доступа

Контроль учетных записей (UAC) — это функция безопасности, которая информирует вас о том, что программа вносит изменения, требующие административных разрешений. UAC работает путем настройки уровня разрешений учетной записи пользователя. По умолчанию контроль учетных записей настраивается для уведомления при попытке приложений внести изменения в компьютер, но вы можете изменить это, когда управление учетными записями уведомляет вас.

Контроль учетных записей позволяет рассматривать учетную запись с правами администратора как учетную запись обычного пользователя, не являющуюся администратором, до тех пор, пока не будут запрошены и утверждены полные права, также называемые повышением прав. Например, контроль учетных записей позволяет администратору вводить учетные данные во время сеанса пользователя, не являющегося администратором, для выполнения случайных административных задач без необходимости переключать пользователей, выходить из нее или использовать команду Запуск от имени .

Кроме того, UAC может потребовать от администраторов специального одобрения приложений, вносящих общесистемные изменения, прежде чем этим приложениям будет предоставлено разрешение на запуск, даже в пользовательском сеансе администратора.

Например, функция контроля учетных записей по умолчанию отображается при входе локальной учетной записи с удаленного компьютера с помощью сетевого входа (например, с помощью NET.EXE USE). В этом случае ему выдается маркер обычного пользователя без прав администратора, но без возможности запрашивать или получать повышение прав. Следовательно, локальные учетные записи, которые входят в систему с помощью входа в сеть, не могут получить доступ к административным общим ресурсам, таким как C$ или ADMIN$, или выполнять какое-либо удаленное администрирование.

Дополнительные сведения об UAC см. в разделе Контроль учетных записей.

В следующей таблице показаны параметры групповая политика и реестра, которые применяют ограничения локальной учетной записи для удаленного доступа.

Нет. Параметр Подробное описание
Расположение политики Конфигурация компьютера\Параметры Windows\Параметры безопасности\Локальные политики\Параметры безопасности
1 Имя политики Контроль учетных записей: использование режима одобрения администратором для встроенной учетной записи администратора
Параметр политики Enabled
2 Расположение политики Конфигурация компьютера\Параметры Windows\Параметры безопасности\Локальные политики\Параметры безопасности
Имя политики Контроль учетных записей пользователей: все администраторы работают в режиме одобрения администратором
Параметр политики Enabled
3 Подраздел реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Имя значения реестра LocalAccountTokenFilterPolicy
Тип значения реестра DWORD
Данные о значении реестра 0

Примечание.

Вы также можете применить ограничения локальной учетной записи по умолчанию с помощью пользовательского ADMX в шаблонах безопасности. Дополнительные сведения см. в разделе Определение шаблонов безопасности с помощью оснастки "Шаблоны безопасности".

Применение ограничений локальной учетной записи для удаленного доступа

  1. Запустите консоль управления групповыми политиками (GPMC).

  2. В дереве консоли перейдите в раздел Лес: Имя_>леса Домен>_домена, где Имя_леса — это имя леса, а Имя_домена — имя домена, в котором требуется настроить объект групповая политика (GPO).

  3. В дереве консоли щелкните правой кнопкой мыши групповая политика Объекты, а затем выберите Создать.

  4. В диалоговом окне Новый объект групповой политики введите имя нового объекта групповой политики и нажмите кнопку ОК. Используйте имя объекта групповой политики, чтобы указать, что объект групповой политики ограничивает права локального администратора одним компьютером.

  5. В области сведений щелкните правой кнопкой мыши новый объект групповой политики и выберите изменить.

  6. Чтобы включить и настроить UAC для учетной записи администратора по умолчанию, выполните следующие действия.

    1. В редакторе управления групповая политика перейдите в разделПолитики>конфигурации>компьютера Параметры>Windows Параметры безопасности Параметры>локальной политики>Параметры безопасности.
    2. В области сведений щелкните правой кнопкой мыши элемент Контроль учетных записей пользователей: запуск всех администраторов в режиме утверждения Администратор, а затем выберите Свойства.
    3. Выберите Определить этот параметр политики, выберите Включено, а затем нажмите кнопку ОК.
    4. Щелкните правой кнопкой мыши контроль учетных записей пользователей: Администратор режим утверждения для встроенной учетной записи администратора, а затем выберите Свойства.
    5. Выберите Определить этот параметр политики, выберите Включено, а затем нажмите кнопку ОК.
  7. Чтобы применить ограничения локальных учетных записей для членов домена к сетевым интерфейсам, выполните следующие действия.

    1. В GPMC перейдите к домену, в котором вы хотите применить параметры контроля учетных записей к членам домена.
    2. Создайте новый объект групповой политики или выберите существующий объект групповой политики, соответствующий назначению.
    3. Откройте объект групповой политики для редактирования.
    4. В редакторе управления групповая политика перейдите враздел Параметры>конфигурации> компьютераРеестрпараметров> Windows.
    5. Щелкните правой кнопкой мыши Элемент реестра и выберите Новый>элемент реестра.
    6. В диалоговом окне Новые свойства реестра на вкладке Общие измените параметр в поле Действия на "Заменить".
    7. Убедитесь, что для поля Hive задано значение HKEY_LOCAL_MACHINE
    8. Рядом с элементом Путь к ключу выберите ..., а затем выберите следующий подраздел: HKEY_LOCAL_MACHINE\SOFTWARE\Майкрософт\Windows\CurrentVersion\Policies\System
    9. Выберите Выбрать.
    10. В поле Имя значения введите LocalAccountTokenFilterPolicy.
    11. В поле Тип значения в раскрывающемся списке выберите REG_DWORD.
    12. В поле Значение введите0 и нажмите кнопку ОК.
  8. Чтобы связать объект групповой политики с соответствующим подразделением, выполните следующие действия:

    1. В GPMC перейдите в раздел Forest: ForestName>Domains>DomainName>OUName, где ForestName — это имя леса, DomainName — имя домена, а OUName — имя подразделения, содержащего элементы, которыми вы хотите управлять. В этом случае подразделение содержит рабочие станции, локальные учетные записи которых требуется ограничить.
    2. Щелкните правой кнопкой мыши OUName и выберите Связать существующий объект групповой политики.
    3. Выберите созданный объект групповой политики, а затем нажмите кнопку ОК.
  9. Обновите локальную политику на каждой из рабочих станций в подразделении. Например, в окне командной строки выполните команду gpupdate /force /target:computer.

  10. Протестируйте функциональные возможности корпоративных приложений на рабочих станциях в этом подразделении и устраните все проблемы, вызванные новой политикой.

  11. Связывание объекта групповой политики со всеми остальными подразделениями, содержащими рабочие станции

  12. Связывание объекта групповой политики со всеми остальными подразделениями, содержащими серверы

Запрет доступа к сетевому входу для всех локальных учетных записей администратора

Запрет локальным учетным записям возможности входа через сетевое подключение (сетевой вход) может помочь предотвратить повторное использование хэша пароля локальной учетной записи злоумышленником. Эта процедура помогает предотвратить боковое перемещение, убедившись, что злоумышленники не могут использовать украденные учетные данные для локальных учетных записей из скомпрометированного операционной системы для компрометации других компьютеров, использующих те же учетные данные.

Примечание.

Для выполнения этой процедуры необходимо сначала указать имя локальной учетной записи администратора по умолчанию, которая может не совпадать с именем пользователя по умолчанию «Администратор», и любыми другими учетными записями, входящими в локальную группу «Администраторы».

В следующей таблице показаны параметры групповая политика, которые запрещают право на вход в сеть для всех учетных записей локального администратора.

Нет. Параметр Подробное описание
Расположение политики Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment
1 Имя политики Отказ в доступе к компьютеру из сети
Параметр политики Локализованная учетная запись и член группы "Администраторы"
2 Расположение политики Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment
Имя политики Запретить вход в систему через службу удаленных рабочих столов
Параметр политики Локализованная учетная запись и член группы "Администраторы"

Запрет входа в сеть для всех учетных записей локального администратора

  1. Запустите GPMC, а затем перейдите в раздел Лес: Имя_>леса Домен>_домен_домена, где Имя_леса — это имя леса, а Имя_домена — имя домена, в котором вы хотите настроить объект групповой политики.

  2. В дереве консоли щелкните правой кнопкой мыши групповая политика Объекты, а затем выберите Создать.

  3. В диалоговом окне Новый объект групповой политики введите имя нового объекта групповой политики и нажмите кнопку ОК. Используйте имя объекта групповой политики, чтобы указать, что объект групповой политики ограничивает интерактивный вход локальных административных учетных записей на компьютер.

  4. В области сведений щелкните правой кнопкой мыши новый объект групповой политики и выберите изменить.

  5. Чтобы настроить права пользователя на запрет входа в сеть для локальных учетных записей администратора, выполните следующие действия.

    1. В редакторе управления групповая политика перейдите в разделПолитики>конфигурации>компьютера Параметры>Windows Параметры безопасности Локальные>политики>Назначение прав пользователя.
    2. В области сведений щелкните правой кнопкой мыши Запретить доступ к этому компьютеру из сети, а затем выберите Свойства.
    3. Выберите Определить эти параметры политики, а затем выберите Добавить пользователя или группу.
    4. Введите Локальная учетная запись и член группы Администраторы, а затем дважды нажмите кнопку ОК .
  6. Чтобы настроить права пользователя на запрет права на вход в удаленный рабочий стол (удаленный интерактивный) для локальных учетных записей администратора, выполните следующие действия.

    1. В редакторе управления групповая политика по-прежнему в разделе Назначение прав пользователя щелкните правой кнопкой мыши пункт Запретить вход через службы удаленных рабочих столов, а затем выберите Свойства.
    2. Выберите Определить эти параметры политики, а затем выберите Добавить пользователя или группу.
    3. Введите Локальная учетная запись и член группы Администраторы, а затем дважды нажмите кнопку ОК .
  7. Чтобы связать объект групповой политики с соответствующим подразделением, выполните следующие действия:

    1. В GPMC перейдите в раздел Forest: ForestName>Domains>DomainName>OUName, где ForestName — это имя леса, DomainName — имя домена, а OUName — имя подразделения, содержащего элементы, которыми вы хотите управлять. В этом случае подразделение содержит рабочие станции, локальные учетные записи которых требуется ограничить.
    2. Щелкните правой кнопкой мыши OUName и выберите Связать существующий объект групповой политики.
    3. Выберите созданный объект групповой политики, а затем нажмите кнопку ОК.
  8. Обновите локальную политику на каждой из рабочих станций в подразделении. Например, в окне командной строки выполните команду gpupdate /force /target:computer.

  9. Протестируйте функциональные возможности корпоративных приложений на рабочих станциях в этом подразделении и устраните все проблемы, вызванные новой политикой.

  10. Создание ссылок на все остальные подразделения, содержащие рабочие станции

  11. Создание ссылок на все остальные подразделения, содержащие серверы

Примечание.

Если имя пользователя учетной записи администратора по умолчанию отличается на рабочих станциях и серверах, может потребоваться создать отдельные объекты групповой политики для рабочих станций и серверов.

Создание уникальных паролей для локальных учетных записей с правами администратора

Пароли должны быть уникальными для каждой учетной записи. Хотя это обычно применяется для отдельных учетных записей пользователей, многие организации имеют одинаковые пароли для общих локальных учетных записей, таких как учетная запись администратора по умолчанию или локальные учетные записи, которые организация использует во время развертывания операционной системы.

Пароли, которые остаются неизменными или изменяются синхронно, чтобы сохранить их идентичными, создают значительный риск для организаций. Рандомизация паролей позволяет устранять атаки pass-the-hash, используя разные пароли для локальных учетных записей. Случайные пароли мешают злоумышленникам использовать хэши паролей этих учетных записей для компрометации других компьютеров.

Для случайной выборки паролей можно использовать любой из следующих методов. Методы перечислены в порядке предпочтения:

  • Настройка решения для диспетчера паролей локальных администраторов для выполнения этой задачи.
  • Приобретение и внедрение корпоративного инструмента для выполнения этой задачи. Эти средства обычно называются средствами управления привилегированными паролями.
  • Создание и внедрение пользовательского сценария или решения для рандомизации паролей локальных учетных записей.