active directory 安全配置的核心在于维护整套分散配置(数据库、注册表、gpo、服务设置、安全策略)的一致性与最小权限原则,重点包括禁用默认管理员账户、严格管控服务账户权限、锁定关键注册表项与系统文件访问控制、定期审计gpo与服务配置、实施自动化基线校验与变更告警。
active directory 服务配置文件本身不直接以独立“配置文件”形式存在,它的核心配置分散在数据库(ntds.dit)、注册表项、组策略对象(gpo)、服务设置及安全策略中。真正需要维护的,不是某个单一文件,而是整套配置所体现的安全状态。关键在于防止未授权修改、确保配置一致性、及时修复已知风险点。
严格管控域控制器上的本地管理员与服务账户权限
域控制器的本地 Administrator 账户必须禁用或重命名,并确保没有普通用户拥有该权限。所有管理操作应通过受控的特权账户执行。运行 AD DS 服务的账户(默认为 NT AUTHORITY\NETWORK SERVICE)不应被赋予额外权限;若使用自定义服务账户,必须严格限制其仅具备 AD 所需最小权限(如读取 DNS、复制目录等),绝不可加入本地 Administrators 组。常见错误是将服务账户设为 Domain Admins 成员——这等于把钥匙交给攻击者。
- 禁用或重命名默认 Administrator 账户(通过本地组策略或脚本)
- 审查并清理所有域控制器上的本地 Administrators 组成员
- 避免使用域账户作为 AD DS 服务登录账户;如必须使用,启用密码轮换并绑定强策略
- 检查服务属性中的“登录身份”,确认无异常账户或硬编码凭据
锁定关键注册表项与系统文件访问控制
AD 的行为高度依赖注册表配置(如 HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters)和系统文件(如 ntds.dit、edb.log)。这些路径必须由 SYSTEM 和 Administrators 组严格控制,禁止 Everyone、Users 或 Authenticated Users 的写入或删除权限。
- 使用
icacls或组策略首选项定期验证C:\Windows\NTDS\目录权限 - 确保
ntds.dit文件所有权为 SYSTEM,ACL 中无非必要继承权限 - 禁用对
HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters的远程注册表访问 - 启用 Windows 文件完整性保护(如 Windows Defender System Guard)防止篡改
定期审计与验证组策略和服务配置一致性
GPO 是影响 AD 行为最广泛的配置载体,但容易被误配或覆盖。例如,一个错误的密码策略 GPO 可能削弱整个域的安全基线;一个开放 LDAP 签名禁用的策略会暴露明文凭证传输风险。
- 使用
gpresult /h report.html或 PowerShellGet-GPOReport导出并比对关键 GPO(如密码策略、Kerberos 设置、LDAP 签名) - 检查
Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies是否启用复杂密码、账户锁定阈值 ≥5 次 - 验证
Domain Controller Security Policy中是否启用 LDAP 签名(LDAP server signing requirements = Require signing) - 确认 Kerberos 策略中
Maximum lifetime for service ticket≤10 小时,Enforce user logon restrictions已启用
自动化配置基线校验与变更告警
手动检查易遗漏且滞后。建议部署基于 Microsoft Security Compliance Toolkit 或第三方工具(如 CIS-CAT、Lynis for Windows)的基线扫描,每周自动比对当前配置与最新 CIS Level 2 或 Microsoft Secure Score 建议。
- 将
dsquery * -filter "(objectClass=domainDNS)" -attr whenChanged uSNChanged与历史快照对比,识别非计划变更 - 在事件日志中启用审核策略(如“Directory Service Access”、“Policy Change”),对
4662(对象访问)、4739(GPO 更改)事件设置邮件/SIEM 告警 - 对
ntds.dit所在卷启用文件完整性监控(如 Windows Event Log ID 4660 + 4663)
配置不是一劳永逸的事。一次疏忽的 GPO 修改、一个遗留的服务账户、一段未清理的注册表权限,都可能成为横向移动的跳板。维护的本质,是让配置始终处于可验证、可追溯、最小化的受控状态。
使用ydata-profiling(前身为pandas-profiling)生成全面的数据质量报告,包含相关性分析、缺失值模式和基数检测。导出交互式HTML仪表板和JSON摘要。










