Cara membuat akaun setempat yang selamat untuk kegunaan harian dalam Windows

  • Menggunakan akaun setempat standard untuk tugasan harian dan menempah akaun pentadbiran hanya untuk tugasan tertentu dapat mengurangkan risiko perisian hasad dan ralat serius dengan ketara.
  • Windows merangkumi berbilang akaun setempat terbina dalam (pengguna dan sistem) yang fungsi dan konfigurasinya harus difahami untuk mengelakkan daripada mewujudkan kelemahan keselamatan.
  • Gabungan UAC, dasar kumpulan, kata laluan unik dan alatan seperti LAPS mengehadkan pergerakan sisi dan penyalahgunaan akaun setempat istimewa.
  • Dalam persekitaran yang dikongsi (bilik darjah, pejabat, keluarga), mengasingkan profil dan membersihkan data setiap pengguna mengekalkan privasi dan memudahkan pentadbiran berpusat.

Akaun setempat Windows

Menggunakan pengguna yang sama dengan keistimewaan pentadbir untuk semuanya adalah salah satu daripadanya ralat keselamatan yang paling biasa Dalam Windows, baik di rumah mahupun dalam persekitaran profesional, mengasingkan akaun kerja harian anda daripada akaun berperingkat tinggi dan mempunyai pemahaman yang mendalam tentang akaun sistem dalaman adalah kunci untuk mengurangkan risiko, melindungi privasi dan membendung perisian hasad.

Sepanjang artikel ini, anda akan melihat, langkah demi langkah, bagaimana Cipta dan urus akaun setempat yang selamat untuk kegunaan harianJenis akaun yang wujud dalam Windows (termasuk akaun sistem tersembunyi), cara mengkonfigurasinya dalam Windows 10 dan Windows 11, apa yang telah berubah dalam versi terkini dan dasar serta amalan terbaik yang harus anda gunakan jika anda mengurus berbilang komputer atau seluruh bilik darjah.

Apakah sebenarnya akaun setempat dalam Windows dan mengapa ia berguna untuk menggunakannya?

Dalam Windows, anda boleh log masuk dengan Akaun Microsoft atau dengan akaun setempatAkaun Microsoft dipautkan ke alamat e-mel (Outlook, Hotmail, Live, dll.) dan disepadukan dengan OneDrive, Microsoft Store, penyegerakan tetapan, Xbox, Office dan perkhidmatan awan yang lain. Semua ini bagus, tetapi ia juga bermakna lebih banyak pendedahan data dan pergantungan pada identiti dalam talian anda.

Akaun setempat, sebaliknya, ialah akaun yang Ia hanya wujud pada peranti ituPengguna mempunyai folder profil, dokumen, gambar, desktop, dsb. mereka, tetapi tetapan dan fail tidak disegerakkan dengan awan Microsoft. Pendekatan ini menawarkan tahap privasi yang lebih tinggi dan mengurangkan permukaan serangan dalam senario di mana anda tidak memerlukan atau mahukan integrasi dengan perkhidmatan dalam talian syarikat.

Dalam persekitaran dengan berbilang pengguna yang berkongsi PC (keluarga besar, pejabat, bilik darjah, makmal atau perniagaan kecil), mencipta profil setempat yang berasingan menghalang Ada yang melihat data orang lainIa mengasingkan tetapan, sejarah pelayar dan aplikasi yang dipasang untuk setiap pengguna, memudahkan pematuhan dengan dasar perlindungan data.

Windows 8, 10 dan 11 masih membenarkan akaun setempat seperti dalam versi sebelumnya, walaupun sistem cuba mendorong anda untuk menggunakannya. Microsoft bertanggungjawab atas segala-galanyaAnda boleh bertukar antara akaun Microsoft dan akaun setempat anda pada bila-bila masa, tanpa kehilangan data jika anda melakukannya dengan betul.

Jenis akaun setempat dalam Windows

Akaun pengguna dan sistem setempat: jenis apa yang ada dan untuk apa ia digunakan

Windows secara automatik mencipta satu siri akaun setempat lalai Apabila anda memasang sistem, ada yang khusus pengguna dan ada yang khusus sistem, digunakan secara dalaman oleh Windows itu sendiri dan perkhidmatan tertentu. Ia tidak berfungsi dengan cara yang sama atau mempunyai kebenaran yang sama, jadi penting untuk memahaminya bagi mengelakkan sebarang kerosakan atau meninggalkan kerentanan.

Akaun pengguna setempat lalai

Akaun pengguna setempat lalai ialah akaun terbina dalam yang sistem dihasilkan semasa pemasanganIa tidak boleh dipadam, walaupun ia boleh dinamakan semula atau dinyahdayakan dalam beberapa kes. Kesemuanya berada pada komputer dan hanya mempunyai hak ke atas peranti tersebut, tanpa akses automatik kepada sumber rangkaian.

Untuk melihat dan mengurus akaun ini, dalam edisi Pro dan yang lebih tinggi, anda boleh menggunakan konsol. Pentadbiran peranti > Pengguna dan kumpulan setempat > PenggunaDari situ anda boleh mencipta pengguna tersuai, menukar kata laluan, melumpuhkan akaun, dsb. Dalam edisi Laman Utama, kebanyakan tugas ini dilakukan daripada aplikasi Tetapan atau menggunakan arahan.

Akaun Pentadbir

Akaun pentadbir setempat terbina dalam ialah akaun yang mempunyai kawalan penuh pasukanSID anda berakhir pada 500 Ia merupakan akaun pertama yang dijana semasa pemasangan Windows, walaupun dalam versi moden ia biasanya dinyahdayakan dan akaun lain dengan kebenaran pentadbir dicipta untuk pengguna utama.

Dengan akaun ini anda boleh ubah suai sebarang fail, perkhidmatan, kebenaran atau tetapanIni membolehkan mereka mengawal sumber, mengubah hak pengguna dan memberikan keistimewaan. Atas sebab ini, ia merupakan akaun yang sangat menarik untuk penyerang dan perisian hasad, dan kewujudannya terkenal dalam hampir semua versi Windows.

Atas sebab keselamatan, anda tidak boleh memadam akaun Pentadbir, tetapi anda boleh menamakannya semula atau melumpuhkannyaMicrosoft mengesyorkan agar akaun ini tidak digunakan untuk log masuk biasa dan mengehadkan bilangan akaun yang dimiliki oleh kumpulan Pentadbir sebanyak mungkin. Amalan yang baik adalah sentiasa menggunakan akaun standard dan hanya menggunakan keistimewaan yang lebih tinggi (Jalankan sebagai pentadbir dan Kawalan Akaun Pengguna) apabila perlu.

Akaun Tetamu

Akaun Tetamu bertujuan untuk pengguna penggunaan sekali-sekala atau sekali-sekala Mereka memerlukan akses pantas ke komputer tanpa perlu membuat akaun mereka sendiri. SIDnya berakhir dengan 501, mempunyai kebenaran yang sangat terhad dan secara reka bentuknya, ia adalah untuk sesi sementara tanpa penyesuaian yang meluas.

Secara lalai, akaun Tetamu datang dilumpuhkan dan tanpa kata laluanIni menimbulkan risiko yang serius jika diaktifkan secara cuai, kerana ia boleh menawarkan akses tanpa nama. Ia merupakan satu-satunya ahli kumpulan terbina dalam Tetamu (SID S-1-5-32-546), yang hanya mempunyai hak yang diperlukan untuk log masuk secara setempat.

Jika anda mendayakannya atas apa-apa sebab, adalah dinasihatkan untuk menyekatnya sebanyak mungkin, tidak membenarkan penggunaannya melalui rangkaian. menghalang mereka daripada melihat log peristiwa dan semak aktiviti anda dengan kerap bagi mengelakkan seseorang daripada menggunakannya untuk membiarkan perkhidmatan atau sumber terbuka secara tidak sengaja.

Akaun Lalai (DSMA)

Akaun Lalai, juga dikenali sebagai Akaun Terurus Sistem Lalai (DSMA)Ia merupakan akaun terurus sistem standard yang diperkenalkan untuk menyokong aplikasi berbilang pengguna (MUMA) dan senario moden tertentu (cth., Xbox atau persekitaran sesi kongsi).

Akaun ini biasanya dilumpuhkan secara lalai Pada desktop dan pelayan Windows dengan pengalaman desktop, ia mempunyai RID (503) yang diketahui dan tergolong dalam kumpulan khas akaun terurus sistem (SID S-1-5-32-581). Windows sendiri menciptanya dalam Pengurus Akaun Keselamatan (SAM) pada kali pertama komputer dimulakan.

Dari sudut pandangan kebenaran, ia berfungsi seperti pengguna standard, tetapi ia direka bentuk supaya aplikasi yang perlu kekal di latar belakang, bertindak balas terhadap perubahan sesi pengguna, boleh... dijalankan dalam konteks yang bebas daripada konteks pengguna manusiaMicrosoft menasihatkan agar tidak mengubah suai tetapan lalainya, kerana ini boleh menjejaskan senario keselamatan semasa atau masa hadapan tanpa memberikan sebarang manfaat keselamatan yang sebenar.

Akaun WDAGUtility

WDAGUtilityAccount ialah satu lagi akaun setempat terbina dalam, yang digunakan oleh Perlindungan aplikasi Windows Defender (Windows Defender Application Guard). SIDnya diketahui (berakhir dengan 504) dan, secara lalai, tidak tergolong dalam mana-mana kumpulan.

Akaun ini digunakan untuk mengasingkan persekitaran penyemakan imbas atau pelaksanaan yang dilindungi oleh sistem dalam bekas. Dalam keadaan biasa, anda tidak boleh menyentuhnya. Windows mendayakan dan mengkonfigurasinya secara automatik. apabila diperlukan.

Akaun WSI

WSIAccount muncul dalam Windows 11 dan ditujukan kepada Aktiviti berkaitan web daripada skrin kunci atau skrin log masukIa digunakan, sebagai contoh, untuk mengakses halaman penyedia kelayakan apabila anda ingin menetapkan semula kata laluan atau menggunakan pengesahan berasaskan web sebelum log masuk sepenuhnya.

Ia mempunyai SID yang diketahui berakhir dengan 1001 dan, secara lalai, merupakan sebahagian daripada kumpulan Pengguna. Sekali lagi, ia merupakan akaun perkhidmatan yang Ia tidak boleh digunakan secara interaktif. atau mengubah suai secara manual melainkan Microsoft mendokumenkannya untuk kes tertentu.

Akaun Pembantu Bantuan

HelpAssistant ialah akaun setempat yang Windows Didayakan hanya semasa sesi Bantuan JauhApabila pengguna meminta bantuan melalui jemputan (melalui e-mel, fail, dll.), sistem akan mencipta akaun ini dengan kebenaran terhad supaya orang yang membantu boleh menyambung dan mengawal peralatan di bawah pengawasan.

Akaun ini akan kekal dinyahdayakan sehingga terdapat sebarang permintaan bantuan jauh yang belum selesai. Ia diuruskan oleh perkhidmatan Pengurus Sesi Bantuan Desktop Jauh dan merupakan sebahagian daripada kumpulan yang berkaitan dengan Desktop Jauh dan Pelayan Terminal (contohnya, kumpulan dengan SID S-1-5-13 dan S-1-5-14, yang merangkumi pengguna perkhidmatan Desktop Jauh dan Log Masuk Interaktif Jauh).

Dalam Windows Server, Bantuan Jauh tidak dipasang secara lalai dan merupakan komponen pilihanAkaun HelpAssistant tidak akan benar-benar digunakan sehingga ia dipasang dan digunakan.

Akaun sistem setempat: SISTEM, Perkhidmatan Tempatan dan Perkhidmatan Rangkaian

Selain akaun pengguna, Windows mempunyai beberapa akaun sistem dalaman yang bukan bertujuan untuk log masuk sebagai pengguna biasa, tetapi untuk membolehkan sistem dan perkhidmatannya berfungsi.

Yang paling berkuasa ialah akaun SISTEM (SID S-1-5-18). Ia digunakan oleh kernel sistem pengendalian dan pelbagai perkhidmatan yang memerlukan kebenaran maksimum, termasuk tugas pemasangan. Ia tidak muncul dalam Pengurus Pengguna dan juga tidak boleh ditambah ke dalam kumpulan, tetapi anda akan melihatnya dalam senarai kebenaran NTFS, di mana ia biasanya mempunyai kawalan penuh ke atas semua fail daripada jumlah tempatan.

Akaun Perkhidmatan tempatan (PERKHIDMATAN TEMPATAN, SID S-1-5-19) Ia direka bentuk untuk menjalankan perkhidmatan dengan keistimewaan minimum pada mesin dan kelayakan tanpa nama pada rangkaian. Dengan cara ini, jika perkhidmatan yang menggunakan akaun ini dikompromikan, penyerang mempunyai ruang yang lebih sedikit untuk bergerak.

Bagi pihaknya, akaun itu Perkhidmatan Rangkaian (PERKHIDMATAN RANGKAIAN, SID S-1-5-20) Ia menjalankan perkhidmatan yang perlu menggunakan kelayakan komputer sendiri semasa berkomunikasi dengan pelayan jauh lain. Oleh itu, perkhidmatan tersebut menampilkan dirinya kepada rangkaian sebagai komputer, bukan sebagai pengguna biasa, tetapi mengekalkan keistimewaan yang agak terhad secara setempat.

Cara membuat akaun setempat yang selamat untuk kegunaan harian

Cipta akaun setempat yang selamat untuk kegunaan harian dalam Windows 10 dan Windows 11

Selain akaun bersepadu, amalan biasa adalah untuk mewujudkan pengguna tempatan standard Untuk kegunaan harian, anda boleh mempunyai satu atau lebih akaun pentadbir yang hanya digunakan apabila anda perlu memasang perisian, mengubah suai tetapan global atau melakukan penyelenggaraan. Windows menawarkan beberapa cara untuk membuat akaun ini, bergantung pada sama ada anda lebih suka antara muka grafik atau baris arahan.

Cipta daripada aplikasi Tetapan

Dalam Windows 10 dan 11, laluan paling "mesra pengguna" bagi kebanyakan pengguna ialah aplikasi Tetapan > AkaunDari situ anda boleh membuat akaun setempat dan akaun berasaskan ID Microsoft, dan kemudian menukar jenisnya (Pengguna Standard atau Pentadbir).

Aliran biasa ialah: pergi ke Akaun, masukkan Keluarga dan pengguna lain (pada Windows 10) atau pada Pengguna lain (dalam Windows 11), klik pada Tambah akaun dan, apabila sistem meminta e-mel atau nombor telefon, pilih pilihan tersebut Saya tidak mempunyai butiran log masuk orang iniDalam langkah seterusnya, daripada membuka e-mel Microsoft baharu, pilih Tambah pengguna tanpa akaun Microsoft.

Dari situ, anda hanya perlu menunjukkan nama pengguna dan kata laluanUlang kata laluan anda untuk keselamatan dan sediakan tiga soalan keselamatan. tindak balas pemulihanKata laluan boleh dibiarkan kosong, tetapi ia adalah idea yang buruk dalam hampir semua senario dunia sebenar. Setelah dibuat, akaun akan muncul di bahagian pengguna lain dan anda boleh menukar jenisnya kepada Pentadbir jika perlu.

Mencipta akaun ahli keluarga (dengan akaun Microsoft)

Jika anda ingin membuat akaun untuk kanak-kanak bawah umur atau pengguna yang ingin anda gunakan kawalan ibu bapa dan peraturan masa skrinAnda boleh menggunakan pilihan Keluarga. Dalam kes ini, akaun Microsoft diperlukan kerana kawalan dipusatkan melalui perkhidmatan Keselamatan Keluarga.

Pengguna dengan keistimewaan pentadbir yang telah mendaftar masuk dengan ID Microsoft boleh pergi ke Akaun > Keluarga, tambah ahli dan nyatakan sama ada mereka akan Penganjur atau Ahli dan pautkan alamat e-mel anda (atau buat alamat baharu untuk kanak-kanak). Semua tetapan berikutnya (penapis, had, laporan) diuruskan kemudian melalui laman web Microsoft Family Safety.

Penciptaan daripada Pengurusan Peranti

Dalam persekitaran yang lebih teknikal, Pengurusan Pasukan merupakan alat yang sangat mudah untuk cipta berbilang pengguna setempat dengan cepat, terutamanya dalam Windows Pro atau Enterprise.

Daripada menu konteks butang Mula, buka Pengurusan Komputer, kembangkan Pengguna dan Kumpulan Tempatan > Pengguna, dan gunakan pilihan untuk Pengguna baruBahagian ini mentakrifkan nama pengguna, nama penuh pilihan, perihalan dan kata laluan. Anda boleh meminta perubahan kata laluan semasa log masuk pertama, menghalang pengguna daripada menukar kata laluan mereka atau menetapkannya kepada tidak akan luput.

Selepas mengklik Cipta, tetingkap akan kekal terbuka sekiranya anda perlu mencipta berbilang pengguna berturut-turut, yang sangat berguna dalam bilik darjah atau makmal yang mempunyai ramai pelajar. Kaedah ini hanya mencipta pengguna tempatan, bukan akaun Microsoft dan daripada sifat setiap pengguna, anda boleh menetapkan keahlian kumpulan (contohnya, Pengguna atau Pentadbir).

Dicipta dengan Netplwiz

Netplwiz ialah alat Windows klasik untuk uruskan akaun dan pilihan log masukIa dilancarkan dari Run dengan menaip netplwiz dan membolehkan anda menambah akaun, menukar kata laluan dan mengkonfigurasi sama ada pengguna mesti memasukkan kata laluan semasa log masuk.

Daripada tab Pengguna, klik Tambah dan wizard akan menawarkan untuk membuat akaun Microsoft atau, jika pilihan yang sesuai dipilih, akaun setempat tanpa MicrosoftWalaupun agak tersembunyi, prosedurnya serupa dengan aplikasi Tetapan: nama, kata laluan dan, jika berkenaan, keahlian kumpulan.

Mencipta dari konsol: pengguna bersih dan PowerShell

Apabila mengurus banyak pasukan atau bekerja dalam mod selamat, konsol adalah sekutu anda. Dengan arahan klasik pengguna bersih Anda boleh mencipta pengguna dengan satu baris, contohnya:

operator pengguna internet SecurePassword123! /tambah

Jika anda kemudian mahu akaun itu dimiliki oleh kumpulan tertentu, anda boleh menggunakan:

operator Pentadbir kumpulan tempatan bersih / tambah Untuk memberikan keistimewaan pentadbir atau menambahkannya ke kumpulan Pengguna jika ia sepatutnya hanya pengguna standard. Kaedah ini sesuai untuk skrip dan penggunaan automatik.

Dalam PowerShell, cmdlet New-LocalUser Ia membolehkan lebih banyak kawalan dan sintaks moden. Anda boleh mencipta akaun dan menentukan kata laluan selamat yang ditukar kepada SecureString, dan kemudian menggunakannya Tambah-AhliKumpulanTempatan untuk menambahkannya ke kumpulan yang sepadan. Ini amat berguna untuk pentadbir sistem apabila digabungkan dengan alat automasi atau modul Microsoft.PowerShell.LocalAccounts.

Perubahan terkini dalam Windows 11: OOBE, arahan dan penciptaan akaun setempat

Dalam versi Windows 11 terkini, terutamanya dari binaan 24H2 dan seterusnya, Microsoft telah menutup laluan "tidak rasmi" untuk memintas keperluan untuk menggunakan akaun Microsoft semasa pemasangan awal.

Trik yang terkenal OOBE\BYPASSNOCiri yang sehingga baru-baru ini membolehkan anda memaksa pilihan akaun setempat dalam wizard Pengalaman Luar Kotak (OOBE) telah berhenti berfungsi. Apabila cuba menggunakannya dalam 24H2, sistem hanya akan memulakan semula wizard dan mengembalikan anda ke skrin yang sama, tanpa menawarkan pintasan akaun setempat seperti sebelumnya.

Walau bagaimanapun, alternatif yang berkesan masih wujud. Salah satu yang paling bersih adalah dengan menggunakan yang berikut pada skrin yang menunjukkan bahawa sambungan internet diperlukan: Shift+F10 untuk membuka konsol dan laksanakan arahan dalaman seperti OOBE: mulakan ms-cxh:localonlyyang menjadikan pembantu menunjukkan laluan penciptaan akaun setempat tanpa mengaitkannya dengan e-mel.

Satu lagi pilihan klasik ialah Pasang Windows di luar talianMemutuskan sambungan kabel rangkaian atau melumpuhkan Wi-Fi sebelum atau semasa wizard persediaan juga boleh membantu. Dalam banyak binaan, jika komputer tidak mengesan sambungan internet, ia secara automatik menawarkan pilihan untuk membuat akaun setempat sebagai sebahagian daripada proses persediaan awal, tanpa memerlukan sebarang langkah tambahan.

Akhirnya, sentiasa ada pilihan untuk Pasang dengan akaun Microsoft dan kemudian buat akaun setempat Daripada Tetapan atau konsol, pindahkan penggunaan harian anda ke akaun tersebut dan, jika mahu, tukar akaun Microsoft kepada akaun setempat daripada Akaun > Maklumat anda > Daftar masuk dengan akaun setempat. Ia sedikit lebih rumit, tetapi disokong sepenuhnya dan stabil.

Pengurusan akaun pengguna Windows

Keselamatan dan amalan terbaik dalam penggunaan harian akaun setempat

Mempunyai banyak akaun tidak berguna jika konfigurasinya longgar. Agar akaun setempat benar-benar memberikan keselamatan, ia perlu digabungkan. amalan penggunaan yang baik dengan konfigurasi UAC, kebenaran dan dasar kumpulan yang betul, terutamanya dalam persekitaran korporat.

Gunakan akaun standard untuk kegunaan harian

Cadangan umum daripada Microsoft dan mana-mana pakar keselamatan adalah jelas: gunakan Akaun standard untuk tugasan harian (pelayaran, e-mel, aplikasi pejabat, permainan, dll.) dan menyimpan akaun dengan keistimewaan pentadbir hanya untuk tindakan yang benar-benar memerlukannya, dan, apabila boleh, aktifkan pengesahan pelbagai faktor.

El Kawalan Akaun Pengguna (UAC) Ini banyak membantu. Walaupun semasa log masuk dengan akaun yang dimiliki oleh kumpulan Pentadbir, UAC menggunakan model "kelulusan pentadbir": pengguna berfungsi dalam mod standard sehingga tindakan memerlukan peningkatan, di mana sistem akan memaparkan amaran dan meminta pengesahan atau kelayakan.

UAC juga mempengaruhi cara akaun setempat bertindak apabila digunakan untuk akses jauh atau rangkaianContohnya, semasa log masuk melalui log masuk rangkaian (NET USE, sambungan kongsi, dll.), Windows boleh mengeluarkan token pengguna standard tanpa keupayaan ketinggian, menghalang akaun tersebut daripada mengakses sumber pentadbiran seperti C$ atau ADMIN$. Ini mengurangkan permukaan serangan untuk pergerakan sisi berikutan kecurian kelayakan.

Hadkan penggunaan akaun setempat dengan hak pentadbiran dari jauh

Salah satu serangan paling biasa pada rangkaian Windows ialah pergerakan lateral, yang mengambil kesempatan daripada hash kata laluan yang digunakan semula pada berbilang komputer. Jika akaun pentadbir setempat mempunyai kata laluan yang sama pada beberapa PC, penyerang yang mencerobohi salah satu daripadanya boleh menggunakan kelayakan tersebut untuk menyebarkannya kepada yang lain.

Untuk mengurangkan risiko ini, terdapat beberapa strategi pelengkap. Yang pertama ialah tolak log masuk daripada rangkaian dan Perkhidmatan Desktop Jauh log masuk ke akaun setempat yang merupakan ahli kumpulan Pentadbir. Ini dilakukan melalui dasar kumpulan, menggunakan dasar berikut:

  • Tolak akses rangkaian ke peranti ini, dikonfigurasikan untuk “Akaun setempat dan ahli kumpulan Pentadbir”.
  • Tolak log masuk melalui Perkhidmatan Desktop Jauhjuga menunjuk ke "Akaun tempatan dan ahli kumpulan Pentadbir".

Dasar-dasar ini digunakan dalam Konfigurasi Komputer > Tetapan Windows > Tetapan Keselamatan > Dasar Tempatan > Tugasan Hak Pengguna dan diedarkan melalui GPO kepada unit organisasi yang mengandungi stesen kerja dan pelayan yang ingin anda lindungi.

Satu lagi langkah penting adalah untuk mengawal tingkah laku UAC pada akses jauh dengan mengkonfigurasi nilai pendaftaran LocalAccountTokenFilterPolicy Di bawah HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System. Melalui GPO berdasarkan Keutamaan Pendaftaran, nilai ini boleh ditakrifkan sebagai REG_DWORD dengan data 0 untuk menguatkuasakan penapisan token dan mengehadkan peningkatan akaun setempat melalui rangkaian.

Kata laluan unik dan rawak untuk akaun setempat istimewa

Menggunakan semula kata laluan pentadbir setempat yang sama pada semua komputer adalah risiko yang sangat besarSebarang kebocoran kata laluan itu, atau hashnya, membuka pintu untuk menjejaskan semua mesin yang dikonfigurasikan secara sama dalam tindak balas berantai.

Penyelesaiannya melibatkan penubuhan kata laluan unik dan rawak untuk setiap akaun setempat dengan keistimewaan. Ini menjadikan serangan pass-the-hash sangat sukar, kerana hash yang dicuri hanya sah pada mesin tempat ia diperoleh, bukan pada yang lain.

Microsoft menawarkan beberapa cara untuk mengautomasikan pengacakan ini. Kaedah yang paling disyorkan hari ini adalah dengan melaksanakan LAPS (Penyelesaian Kata Laluan Pentadbir Tempatan)Perisian ini menjana dan memutar kata laluan kompleks untuk akaun pentadbir setempat dan menyimpannya dengan disulitkan dalam Active Directory, yang hanya boleh diakses oleh pentadbir yang dibenarkan. Pilihan lain termasuk memperoleh alat perusahaan daripada pengurusan kata laluan istimewa atau membangunkan skrip tersuai yang menjana kata laluan yang kukuh secara berkala. Perkara penting adalah untuk mengelakkan kata laluan statik yang dikongsi dan godaan untuk "menggunakan kata laluan yang sama untuk semua orang mengingatnya."

Melindungi kelayakan dan proses sensitif: LSASS dan Credential Guard

Windows menyimpan kelayakan dan rahsia keselamatan semasa proses tersebut LSASS (Perkhidmatan Subsistem Pihak Berkuasa Keselamatan Tempatan)yang mengawal sesi dan pengesahan pengguna. Jika penyerang berjaya membaca memori LSASS, mereka boleh mengekstrak hash kata laluan dan tiket Kerberos untuk pergerakan sisi. Tambahan pula, adalah dinasihatkan Periksa sama ada kelayakan anda telah bocor dan bertindak cepat.

Oleh itu, pada stesen kerja dan pelayan moden, adalah dinasihatkan untuk mengkonfigurasi LSASS sebagai Lampu Perlindungan Proses (PPL)mengukuhkan pengasingannya daripada proses yang tidak boleh dipercayai. Di samping itu, banyak sistem semasa membenarkan pengaktifan Pengawal Bertauliah, yang menggunakan virtualisasi berasaskan perkakasan untuk mengasingkan kelayakan dan rahsia, turut mengurangkan luas permukaan untuk kecurian hash.

Langkah-langkah ini, berserta segmentasi akaun setempat yang betul, penggunaan kata laluan unik dan sekatan log masuk jauh, menghasilkan persekitaran yang lebih berdaya tahan terhadap serangan eskalasi dan pergerakan lateral.

Pengurusan akaun setempat lanjutan dan pentadbiran jauh

Pada pengawal domain, akaun domain diuruskan melalui Active Directory dan alat biasa, tetapi ia juga boleh digunakan Pengguna dan kumpulan tempatan untuk mengurus akaun pada komputer jauh yang bukan pengawal domain, dengan syarat rangkaian dan dasar membenarkan pentadbiran jauh.

Selain GUI, pentadbir mempunyai utiliti klasik seperti PENGGUNA NET.EXE dan KUMPULAN TEMPATAN NET.EXE untuk mengurus pengguna dan kumpulan setempat menggunakan skrip, dan modul Microsoft.PowerShell.LocalAccounts untuk mengautomasikan penciptaan, pengubahsuaian dan pemadaman akaun dengan PowerShell.

Tugaskan dengan betul hak pengguna dan kebenaran akses Ia juga asas. Hak (seperti membuat sandaran fail, mematikan komputer, log masuk secara setempat atau melalui rangkaian) ditakrifkan dalam dasar keselamatan setempat atau domain, manakala kebenaran digunakan pada objek tertentu (fail, folder, pencetak) melalui ACL.

Pada pengawal domain, Pengguna Tempatan dan Kumpulan tidak boleh digunakan untuk mengurus akaun setempat pada pengawal itu sendiri, tetapi ia boleh digunakan untuk mengarahkan pentadbiran kepada komputer ahli jauh. Pemisahan ini membantu mengekalkan keselamatan domain yang jelas berbanding akaun tempatan setiap mesin.

Secara keseluruhannya, pemahaman yang menyeluruh tentang akaun bersepadu, penggunaan akaun setempat standard untuk operasi harian, pengehadan akaun pentadbiran secara ketat, penguatkuasaan dasar sekatan log masuk jauh, perlindungan LSASS dan memastikan kata laluan unik meletakkan asas untuk akaun setempat merupakan alat yang selamat dan boleh dipercayai di rumah dan dalam rangkaian perniagaan, bilik darjah atau makmal di mana ramai pengguna berkongsi peralatan tetapi tidak seharusnya berkongsi risiko atau data.

Windows 11 tanpa Akaun Microsoft: senario dunia sebenar dan batasan semasa
artikel berkaitan:
Windows 11 tanpa Akaun Microsoft: senario dunia sebenar dan batasan semasa

Tambah sebagai sumber pilihan