核心是权限最小化与行为可追溯:须建分层专用组(按职能、环境隔离)、禁用内置组直加,配套三层审计(基础gpo、高级策略、sacl),并实施jit访问、禁用交互登录、强化powershell日志,最后通过gpresult和事件id验证生效。
配置特权账号的组管理与审计策略,核心是“权限最小化 + 行为可追溯”。不能只靠加进 administrators 或 domain admins 就完事,必须配套组结构设计、权限分配控制和全链路审计。
特权账号应归属专用权限组(而非直接加内置组)
直接将用户加入 Administrators 或 Domain Admins 会绕过组策略继承、难以批量管控,也增加横向移动风险。正确做法是创建分层权限组:
-
按职能隔离:例如建
Server-Admins(仅管服务器)、DB-Admins(仅管数据库)、Backup-Operators(仅执行备份),避免一人身兼多类高权 -
按环境区分:生产环境用
Prod-Privileged-Users,测试环境用独立组,禁止跨环境复用 -
启用组作用域与嵌套:在域环境中,使用全局组(如
G-Privilege-Approvers)做成员管理,再将该组加入本地服务器的Administrators组——这样策略变更只需改一次组成员,不碰终端配置
为特权组启用精准审计策略(基础+高级+资源级)
只开“审核账户管理”或“审核特权使用”远远不够。必须三层联动:
- 基础层(必开五项):在域级 GPO 中启用「审核账户管理」「审核特权使用」「审核目录服务访问」「审核账户登录事件」「审核系统事件」,全部勾选成功/失败
-
高级层(子类细化):路径:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略
重点启用:
• 登录/注销 → 「登录」+「账户登录」
• 特权使用 → 「特权使用」
• 详细跟踪 → 「进程创建」(捕获 PowerShell、cmd、WMI 调用)
• 账户登录 → 「审核凭据验证」+「审核 Kerberos 服务票证操作」(追踪黄金票据、白银票据行为) - 资源层(SACL 配置):对特权组有访问权的关键目标(如域控制器 SYSVOL、敏感 GPO 文件夹、备份服务器共享)右键→属性→安全→高级→审核选项卡→添加该特权组→勾选「成功」的「读取控制」「修改」等动作,并务必勾选「替换所有子对象的可审核项」
限制特权账号行为并强制留痕
审计不是为了“出事后再看”,而是让高危操作本身变难、变慢、变可阻断:
- 禁用交互式登录:通过 GPO → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配 → 「允许本地登录」中移除特权组,仅保留必要终端;远程管理统一走 WinRM 或 RDP 网关,并开启网络级别身份验证(NLA)
- 启用 Just-In-Time (JIT) 访问:借助 Microsoft Entra Privileged Identity Management(PIM)或第三方特权访问管理(PAM)工具,特权组成员需申请、审批、限时激活,激活后才获得组成员身份,超时自动剥离
-
强制命令行审计增强:启用 PowerShell 模块日志(GPO → 计算机配置 → 管理模板 → Windows 组件 → Windows PowerShell → 打开“模块日志记录”)+ 脚本块日志(启用“脚本块日志记录”),确保每条
Invoke-Mimikatz或Get-ADUser -Filter *都生成事件 ID 4103 和 4104
验证是否真正生效
配置完必须立刻验证,三步缺一不可:
- 运行
gpresult /h report.html,确认目标计算机已应用对应 GPO,且策略状态为“已启用” - 在事件查看器 → Windows 日志 → 安全 中,筛选 ID:
• 4720/4722(创建/启用用户)→ 验证账户管理审计
• 4670(权限更改)→ 验证 SACL 生效
• 4688(进程创建)→ 验证 PowerShell/cmd 审计
• 4672(分配特殊权限)→ 验证登录即加载特权 - 用特权账号执行一次典型操作(如新建用户、运行 PowerShell 脚本),立即检查日志是否生成对应事件,时间戳是否匹配











