「リモートデスクトップサービスを介したログオン」権限なしでRemoteDesktopUsersを使用する意味は何ですか?[閉まっている]


8

最近、MicrosoftはWindows AzureゲストOS(Windows 2008、Windows 2008 R2およびWindows 2012)のデフォルトポリシー変更しました。変更の1つは、Administratorsグループのメンバーのみが「リモートデスクトップサービスを介したログオンを許可する」を持ち、メンバーにRemoteDesktopUsersは特権がなくなったことです。

さて、それはどういう意味ですか?RemoteDesktopUsersリモートデスクトップ経由のログオンを許可することを目的としたグループです。この権限が取り消された場合、グループは意味がありません。

「リモートデスクトップサービスを介したログオン」権限なしでRemoteDesktopUsersを使用する意味は何ですか?


RemoteDesktopUsersグループに「リモートデスクトップサービスを介したログオン」権限を再割り当てできますか?
Brennan Neoh 2013年

@BrennanNeoh:たぶん、でもそれは本当に変更を意味のあるものにしない。
シャープトゥース2013年

AzureのRemoteDesktopUsersグループの管理者は通常、管理者しかいないので、私が考えることができる唯一のことは、グループが冗長であることです。
Nathan C

回答:


1

アイデアは、よりロックダウンされたバージョンを箱から出して提供することだと思います。

あなたが言及しているグループは、それが唯一の目的であるため意味をなさないが、これは、他のいくつかのポリシーについても、このアップデートで彼らが行ったこととまったく同じであることに気付くでしょう。

例として

ローカルでのログオンを許可する:送信者 Administrators、Users、BackupOperators To: Administrators

そして

標準ユーザーに対する昇格時のプロンプトの動作開始 セキュアデスクトップ で資格情報を要求する宛先:資格情報を要求する。

したがって、デフォルトのポリシーとして、彼らはデフォルトで管理者のみの環境にプッシュしようとしています。どうして?特権の昇格を困難にすることで攻撃対象を縮小したいからです。

デフォルトのグループ/ユーザーを削除することが実際に効果的であるかどうか、およびそれらのセキュリティポリシーが理にかなっているかどうかについて話し合う必要があります。

行間に別の理由が隠されている可能性があります

[..]セキュリティとコンプライアンスの推奨事項を満たすために実装されています。時には常識がむさぼり食われるところ。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.