هل يجب تعطيل krbtgt؟

هل يجب تعطيل krbtgt؟
هل يجب تعطيل krbtgt؟
Anonim

يحتوي كل مجال AD على حساب KRBTGT مرتبط به لتشفير وتوقيع جميع تذاكر Kerberos للمجال.يجب أن يظل حساب KRBTGT معطلاً.

كم مرة يجب عليك إعادة تعيين Krbtgt؟

إعادة تعيين كلمة المرور لحساب krbtgtعلى الأقل كل 180 يومًا. يجب تغيير كلمة المرور مرتين لإزالة محفوظات كلمة المرور بشكل فعال. التغيير مرة واحدة ، وانتظار اكتمال النسخ المتماثل والتغيير مرة أخرى يقلل من مخاطر حدوث المشكلات.

ما هو نطاق Krbtgt؟

حساب KRBTGT هوحساب افتراضي للمجال يعمل كحساب خدمة لخدمة Key Distribution Center(KDC). لا يمكن حذف هذا الحساب ، ولا يمكن تغيير اسم الحساب ، ولا يمكن تمكينه في Active Directory.

ما هو استخدام Krbtgt؟

يتم استخدام حساب KRBTGTلتشفير وتوقيع جميع تذاكر Kerberos داخل مجال، وتستخدم وحدات التحكم بالمجال كلمة مرور الحساب لفك تشفير تذاكر Kerberos للتحقق من صحتها. لا تتغير كلمة مرور الحساب هذه أبدًا ، واسم الحساب هو نفسه في كل مجال ، لذلك فهو هدف معروف للمهاجمين.

لماذا تم تغيير تجزئة كلمة المرور لحساب Krbtgt أثناء ترقية المستوى الوظيفي من Windows 2003 إلى Windows 2008؟

تجزئة كلمة مرور KRBTGT التي لم يتم تغييرها عادةً أبدًا (بخلاف عندما تم رفع المستوى الوظيفي للمجال من 2003 إلى 2008 / 2008R2 / 2012 / 2012R2). … هذا على الأرجح بسبب حقيقة أن كلمة مرور KRBTGTتتغير كـجزء من تحديث DFL لعام 2008 لدعم تشفير Kerberos AES، لذلك تم اختباره.

موصى به: