windows访问控制方案评估核心在于业务适配性:域环境宜采用laps+动态访问控制+组策略组合,云原生环境则倾向entra id+动态访问控制+条件访问策略;基础dac依赖资源所有者设定权限,增强型dac+通过声明、中央访问策略与文件分类实现条件化授权,适用于合规场景;laps强化凭证安全,需关注密码存储权限收敛;cfa作为运行时防护专防勒索软件,须经审计模式验证后再启用强制模式。
windows 环境下的访问控制方案评估,核心在于匹配实际业务场景与安全需求,而非堆砌功能。关键不是“有没有”,而是“是否适配”——比如域环境用 laps + dac + 组策略组合,云原生环境则倾向 entra id + 动态访问控制 + 条件访问策略。
先看基础模型:Windows 默认采用自主访问控制(DAC)
NTFS 文件权限、注册表键权限、服务配置权限等,均由资源所有者(或管理员)直接设定,支持读、写、执行、删除、修改权限等细粒度控制。这种模型灵活但依赖管理规范——若随意给 Everyone 赋予 Full Control,再强的机制也形同虚设。评估时需检查:
- 关键系统文件夹(如 %SystemRoot%、Program Files)是否被非必要用户/组获得写权限
- 管理员组成员是否最小化,是否存在长期未使用的高权限账户
- 是否启用“拒绝本地登录”等限制性策略,隔离仅用于服务运行的专用账户
再看增强能力:动态访问控制(DAC+)与条件授权
Windows Server 2012 起引入的动态访问控制(DAC),在传统 DAC 基础上叠加了声明(Claims)、中央访问策略(CAP)和文件分类。它不依赖“谁是谁”,而判断“谁在什么条件下、用什么设备、访问什么类型的数据”。例如:
- 标记含“财务”关键词的 Excel 文件为“敏感-财务”类别
- 配置 CAP:仅允许“财务部”组 + 使用公司证书认证的设备 + 满足 BitLocker 加密状态的请求访问
- 自动审计所有访问尝试,并生成合规报告
适用于跨部门数据分级管控、HIPAA/GDPR 合规场景,但需部署 AD FS、启用了文件服务器资源管理器(FSRM)及分类基础设施。
再看身份侧支撑:LAPS 与帐户生命周期管理
本地管理员密码方案(LAPS)本质是访问控制的“凭证层加固”。评估重点不在是否启用,而在备份目录选择与权限收敛:
- AD 域环境:密码存于计算机对象属性,靠 ACL 控制读取权限;务必启用 CNG 加密并限制解密主体(非默认域管理员)
- Entra ID 环境:密码存于设备对象,用 RBAC 和条件访问保护恢复操作,天然支持细粒度角色(如“LAPS 密码查看员”)
- 混合环境:避免双备份导致权限扩散,优先统一至 Entra ID 管理,并禁用 AD 侧 LAPS 策略
同时需联动帐户安全状况评估:自动识别 90 天未登录的过期账户、双重特权账户(如既是 Entra 全局管理员又是域管理员),及时禁用或拆分权限。
最后看终端防护层:受控文件夹访问(CFA)作为运行时补充
CFA 不是替代 NTFS 权限,而是对“进程行为”的实时干预。它在应用层拦截未授权程序对受保护文件夹(如 Documents、Desktop)的写入/加密操作,专防勒索软件。评估要点包括:
- 必须先启用 AuditMode(PowerShell: Set-MpPreference -EnableControlledFolderAccess AuditMode),观察误报再切 EnforcementMode
- 排除合法但注入式安全软件(如某些 EDR)——用 MDEClientAnalyzer 工具定位具体拦截原因
- 慎将网络共享路径加入受控文件夹列表,否则可能引发大量 SMB 查询拖慢文件服务器











