ad域权限委派需精准控制、持续可见、可追溯:应在目标ou上仅委派具体操作权限,禁用高危权限,定期用powershell检查委派关系,启用精细审核并保护审计日志。
ad域服务权限委派不是“给权限=完事”,而是需要精准控制、持续可见、可追溯的管理动作。很多问题不是出在没委派,而是委派得不细、不稳、不透明。
权限委派范围过大,脱离最小特权原则
常见做法是直接把用户加进“Account Operators”或“Server Operators”等内置组,看似省事,实则埋下高风险:这类组默认拥有跨OU甚至全林范围的创建、删除、重置密码等能力,远超日常运维所需。
- 应只在目标OU上委派具体操作,例如仅授予“创建、删除和管理用户账户”权限,而非“完全控制”
- 避免使用“GenericAll”或“WriteDACL”这类高危权限,它们可能被用于权限提升或横向移动
- 定期用PowerShell检查委派关系:Get-ADOrganizationalUnit -Filter * | ForEach-Object { Get-ADPermission -Identity $_.DistinguishedName -Filter { InheritedObjectType -eq 'user' } }
委派后缺乏变更跟踪与行为审计
一旦完成委派,很多管理员就不再关注“谁在什么时候对哪些对象做了什么”。但权限本身不会主动作恶,滥用权限的行为才会——而这些行为往往藏在日志深处。
- Windows原生日志(如事件ID 5136、5137)只记录部分变更,且新旧值常被隐藏,需手动关联多条日志还原完整操作
- 关键操作如密码重置、组成员变更、OU结构修改,必须能明确看到“谁、何时、改了哪个属性、原值是什么、新值是什么”
- 建议启用AD精细审核策略,并配合专业工具(如ADAudit Plus)自动提取4W要素,生成带前后值对比的可视化报表
忽略服务账户与自动化脚本的权限风险
批量导入用户、同步HR系统、清理离职账号等任务常由服务账户执行。这类账户长期存在、密码不常更换、权限易被固化,极易成为攻击跳板。
- 服务账户不应使用交互式登录权限,禁用其本地登录、远程桌面等能力
- 其委派权限应限定在唯一OU内,且限制为“仅限特定属性写入”,例如只允许修改description或extensionAttribute10,禁止修改memberOf或adminCount
- 定期审查服务账户的登录行为和AD操作历史,发现非工作时间或异常IP的调用立即响应
审计日志未保护,导致证据链断裂
攻击者入侵后第一件事常是清空安全日志。如果连“谁删了日志”都无从查起,整个委派审计就失去意义。
- 确保域控制器的安全日志设置为“按需覆盖”或“不覆盖”,并配置足够容量(建议≥1GB)
- 启用“审核目录服务访问”策略,特别关注事件ID 1102(日志清除)、4719(系统审计策略更改)
- 将关键审计日志实时转发至独立SIEM或专用日志服务器,避免单点失效











