Microsoft PowerPoint - 横山様資料0323.pptx



Similar documents
PowerPoint プレゼンテーション

今さら聞けない Active Directory のアップグレードと移行 ~ 基礎から応用まで ~ 横山哲也グローバルナレッジネットワーク株式会社

MSCD Slide Template

1 はじめに 本資料は SmartOn NEO から SmartOn ID に移行する際に 事前に知っておくべき要点をまとめたものです SmartOn NEOからSmartOn IDへの移行手順書は別途ございます 詳細は移行手順書をご確認ください また 本資料において記載されている 移行手順書 とは

Ⅱ ドメイン管理ドメイン管理はユーザを一元管理するために専用のサーバが必要となる ドメインを設定することにより ネットワークのユーザアカウントやセキュリティの原則を一元的に管理することができ 個々のコンピュータでこれらの管理を行う方法 ( ワークグループ ) に比べて ネットワーク管理の効率化が図れ

Active Directory フェデレーションサービスとの認証連携

目次 本書の概要... 3 QNAP で AD 環境を構築するネットワーク環境... 3 Active Directory ドメインコントローラ構築... 5 AD ユーザ作成 AD ユーザ単独作成 AD ユーザ複数作成 共有フォルダアクセス許可追加

Windows 10 推奨アップグレードについて

PowerPoint Presentation

MCP Windows Server 2008 Active Directory, Configuring 出題あなたのネットワークには Windows Server 2008 R2 を実行する Server1 という名前のサーバーがあります Server1 は Active Dire

NETCRUNCH の WINDOWS 監視 P A G E 2 ス権限が必要となります ユーザーはローカル Administrators グループへ使用するユー ザーを追加することでこの権現を割り当てることが可能です 2. ファイアウォール設定 ファイアウォールルールとして RCP パフォーマンス

Active Directory のおさらいをしましょう! ~ グループポリシー編 ~ Cloud OS RoadShow

Active Directory のすすめ

Microsoft Global Briefing Technical Briefing

1. 一般設定 グローバル設定 ここでは 以下の 4 つのケースを想定し ファイルサーバーを設定する手順を紹介します 既に Windows ネットワーク上に存在するワークグループに参加する場合 Windows ネットワーク上に新たにワークグループを作成する場合 既に Windows ネットワーク上に

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

Microsoft認定資格問題集DEMO(70-413_Part2)

AutoDesk Vault Configuration Guide

グループポリシーを使用してWindowsデバイス用のHP DaaSクライアントのサイレント登録

WSUS Quick Package

( 目次 ) 1. はじめに 開発環境の準備 仮想ディレクトリーの作成 ASP.NET のWeb アプリケーション開発環境準備 データベースの作成 データベースの追加 テーブルの作成

Microsoft Word - L06_Networking_Lab.docx

Microsoft Word - L05_Active_Directory_Lab.docx

管理サーバの移行

CALスイートのご案内

アカウント情報連携システム 操作マニュアル(一般ユーザー編)

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

KSforWindowsServerのご紹介

更新プログラム管理の要点

ESMPRO/JMSS Ver6.0

Veritas System Recovery 16 Management Solution Readme

スライド 1

Microsoft Word - NAP手順書_DHCP_RC1最終.doc

Windows Server 2012 における ネットワークアクセス保護 杵島正和 Microsoft MVP Virtual Machine

Windows の新しいアクセス制御ポリシー ~ 随意アクセス制御と強制アクセス制御 ~ 横山哲也 グローバルナレッジネットワーク株式会社

Cisco Unified Communications Manager サーバ アドレスとユーザ名の自動的な入力

導入設定ガイド

目次 実践編 -Windows10 での設定方法... 2 A.1 端末ロックによる利用者認証の有効化 ( 利用者認証の設定方法 )... 2 A.2 端末ロックによる利用者認証の安全性強化 ( 利用者認証失敗時の動作設定方法 )... 8 C.1 ドライブ / フォルダの暗号化設定と端末ロックによ

ESET Smart Security 7 リリースノート

问题集 ITEXAMPASS 1 年で無料進級することに提供する

Microsoft Office Visioによる 施設管理について

The Microsoft Conference 2014 MN-212 ROOM D

Windows Server 2008

ENI ファーマシー受信プログラム ユーザーズマニュアル Chapter1 受信プログラムのインストール方法 P.1-1 受信プログラムのシステム動作環境 P.1-2 受信プログラムをインストールする P.1-9 受信プログラムを起動してログインする P.1-11 ログインパスワードを変更する

Microsoft Word JA_revH.doc

ログを活用したActive Directoryに対する攻撃の検知と対策

Symantec Endpoint Protection 12.1 の管理練習問題 例題 1. 管理外検出でネットワーク上のシステムを識別するとき 次のどのプロトコルが使用されますか a. ICMP b. TCP c. ARP a. UDP 2. ある管理者が Symantec Endpoint P

NETCRUNCH 7 の WINDOWS 監 視 P A G E 2 ス 権 限 が 必 要 となります ユーザーはローカル Administrators グループへ 使 用 するユー ザーを 追 加 することでこの 権 現 を 割 り 当 てることが 可 能 です 2. ファイアウォール 設 定

NortonAntiVirus for MicrosoftExchange

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

Office 365 管理の 効率的なツールキット 文書番号 ZJTM 発行日 2018 年 12 月 28 日 0

ESMPRO/JMSS Ver6.0

拠点・支店向けソリューション 富士通PCサーバPRIMERGY TX120を利用したRODC構築ガイド

Windows ストアを介さないアプリの配布 企業内への Windows 8 アプリの展開 Windows 8 サイドローディング

ActiveDirectory連携メールサーバ構築ガイドRev1.5

MSDynamicsCRM_汎用プレゼン

Windows Server 2008 AD RMS権利ポリシーテンプレートの一括適用のステップ

PowerPoint Presentation

ドメインコントローラを冗長化していてもバックアップは必要です! Active Directory データベースの複製の仕組み DC1 2 変更された情報を定期的に他の DC に複製 DC2 同期 1 ドメインコントローラ (DC) で変更が行われる Active Directory データベース上で

PowerPoint プレゼンテーション

fse7_permission

POWER EGG 3.0 Office365連携

セキュリティオンライン Powered by Symantec インストールマニュアル 第 9 版 2016 年 7 月 19 日 1

CodeGear Developer Camp

RadiNET Pro Web Hosting 取扱説明書

iStorage NSシリーズ管理者ガイド(詳細編)

1 TCP/IPがインストールされていて正常に動作している場合は ループバックアドレィング5.3 ネットワークのトラブルシューティング スでリプライが返ってきます リプライが返ってこない場合 なんらかの原因でサービスが無効になっていたり TCP/IPプロトコルが壊れていたりする可能性があります 2

ALogシリーズ 監査レポート集

CEM 用の Windows ドメイン コントローラ上の WMI の設定

コース期間 5 日間認定資格対策このコースは CCA for Citrix XenApp 5 for Windows Server 2008 認定資格の要件である Exam A05 Implementing Citrix XenApp 5.0 for Windows Server 2008 試験の推

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

3. 対応している基本的な Microsoft Exchange 機能 サーバとの同期 Microsoft Exchange Server 上にあるメール 連絡先 カレンダーなどの情報をスマートフォンと自動同期 ( ダイレクトプッシュ ) できます スマートフォン利用者が特に意識することなくリアルタ

Windows Server 2003 におけるPrint Manager V6.0L10の留意事項

Veritas System Recovery 16 Management Solution Readme

これらの情報は 外部に登録 / 保存されることはございません 5 インターネット接続の画面が表示されます 次へ > ボタンをクリックしてください 管理者様へ御使用時に設定された内容を本説明文に加筆ください 特に指定不要で利用可能であった場合は チェックボックスを オフ していただきますようご案内くだ

Cisco CallManager および Cisco Unity でのパスワード変更の設定例

[重要]WindowsUpdate で公開された「CVE :Microsoft SQL Server

Windows Server 2008/2008 R2 Active Directory環境へのドメイン移行の考え方

AIP275AD

2. 留意事項セキュリティ対策を行う場合 次のことに留意してください 不正侵入対策の設定を行う場合 お使いのソフトウェアによっては今までのように正常に動作しなくなる可能性があります 正常に動作しない場合は 必要に応じて例外処理の追加を行ってください ここで行うセキュリティ対策は 通信内容の安全性を高

EPSON GT-D1000 活用+サポートガイド

DataKeeper for Windows リリースノート

Agentless_UID_Win2003_RevB

Windows Server 2012 R2 Active Directory 環境構築ガイド

アカウント管理者 操作ドキュメント

Systemwalker Live Help V13.6 機能紹介資料

untitled

Press Release english

Microsoft Word - …x…W…t…‰…l…b…g…Z…b…g…A…b…v”è‘⁄‘‚_Ver5_.docx

Windows Server 2003 Active Directory環境で実現するNAP

他の章は下記をクリックして PDF 一覧からお入り下さい IT ライブラリー (pdf 100 冊 ) 目次番号 270 番 Windows Server Enterprise 2008 R2 完全解説 ( 再入門 )

入退室インストールマニュアル.pdf

ご注意 このソフトウェアの著作権は 株式会社日積サーベイにあります このソフトウェアおよびマニュアルの一部または全部を無断で使用 複製することはできません このソフトウェアおよびマニュアルは 本製品の使用許諾契約書のもとでのみ使用することができます このソフトウェアの仕様およびマニュアル記載の内容は

コースの目標 このコースを修了すると 下記のことができるようになります : 1. WebDAV の基本的理解を深める 2. WebDAV 経由で ASUSTOR NAS に接続する 前提条件 受講前提条件 : なし 次の項目についての知識を持つ受講生を対象としています :s 該当なし 概要 1. W

Windows Server 2012/2012 R2 Active Directory 移行の手引き

CA Federation ご紹介資料

<4D F736F F F696E74202D D312E A90A78CE48AC28BAB93B193FC835C838A B E707074>

Solaris10 ZFS+Sambaソリューション

proventia_site_protector_sp8_sysreq

Transcription:

Active Directoryによる 統 合 セキュリティ 管 理 グローバルナレッジネットワーク 株 式 会 社 横 山 哲 也 Microsoft MVP for Windows Server Directory Services

自 己 紹 介 1994 年 ~ ITプロ 向 けWindowsけ 関 連 教 育 2003 年 ~ マイクロソフトMVP 最 近 の 著 書 雑 誌 記 事 実 践 Active Directory 逆 引 きリファレンス ( 毎 日 コミュニケーションズ) ひと 目 でわかるMicrosoft Windows Server 2003ネットワーク 設 定 管 理 術 ( 日 経 BP) Windows Server 2003 完 全 技 術 解 説 ( 日 経 BP) Twitter ID: yokoyamat 2

Agenda Active Directoryと 企 業 システム パスワード グループポリシー セキュリティ 設 定 の 一 元 管 理 修 正 プログラムの 一 元 管 理 ファイルアクセス 許 可 の 一 元 管 理 3

Active Directoryと と 企 業 システム ワークグループ ドメイン シングルサインオン ディレクトリサービス

ワークグループ ユーザー情報をコンピュータ単位で管理 レジストリ内のSAM (Security Account Manager) コンピュータごとにユーザー登録が必要 5

ドメイン Active Directoryドメインサービス: AD DS ユーザー登録データベース (ディレクトリデータベース) ドメイン コントローラ (ドメインサーバー) 6

シングルサインオン ログオン時の情報で全サーバーを利用可能 IE/IISやSQL Serverなどの統合認証 アクセス 認証 ドメインコントローラ (ドメインサーバー) 7

ディレクトリサービス 利用者 ドメイン内のあらゆる資源利用可能 管理者 ユーザーやコンピュータの一元管理が可能 開発者 ログオン認証やアクセス許可 を容易に構成可能 ディレクトリ データベース 8

パスワード パスワードポリシー ロックアウトポリシー パスワードの留意点 9

パスワードポリシー パスワードの長さ(最低長) パスワードの有効期間 (最長期間) パスワードの変更禁止期間(最短期間) パスワードの履歴を記録する(再利用制限) パスワードは複雑さの要件を満たす 英大文字 小文字 数字 記号のうち3種類 ユーザー名と異なる不可 暗号化を元に戻せる状態でパスワードを保存 UNIXベースのKerberos等の互換用 10

ロックアウトポリシー ロックアウトのしきい値 何回連続して間違えても良いか ロックアウトカウンタのリセット 何分間経てば間違えても許されるか Observation Window しきい値(3)を超えて ロックアウト期間 パスワードを誤入力 何分間利用禁止にするか ロックアウトカウンタのリセット ロックアウト期間 (ログオン不可) (間違い回数を加算) 11

パスワードの留意点 利用者への注意 単純な規則にしない(Pa$$w0rd 末尾-1等) 難しいパスワードは使いにくい(P! #$iad等) パスワード強度は文字種と長さで決まる (人間にとっての難しさではない) パスワードポリシー 長いパスワードを使う 複雑さを要求する ロックアウトポリシー 本当に必要か検討(ロックアウト攻撃のリスク) 12

グループポリシー グループポリシーの意味 コンピュータの構成 ユーザーの構成 ループバックの処理モード 13

グループポリシーの意味 システムの構成を利用者に強制 セキュリティ 放置すると緩くなりがち トラブル1: 厳しすぎて仕事ができない トラブル2: 管理者の裏をかく 複雑な構成 利用者による設定が困難 トラブル1: 利用者が思っていた設定と違う トラブル2: 環境が違っても融通が利かない 基本的な考え方 システム管理者が 利用者の代わりに設定 14

コンピュータの構成 コンピュータアカウントのある場所に適用 例: レガシープロトコルの利用 サービス ユーザーの ログオン 構成 GPO コンピュータ の構成 GPO 15 ユーザー の構成 OU OU GPO

ユーザーの構成 ユーザーアカウントのある場所に適用 例: スクリーンセーバー エクスプローラ ユーザーの ログオン 構成 GPO コンピュータ の構成 GPO 16 ユーザー の構成 OU OU GPO

ループバックの処理モード 本来はユーザーのポリシーなのに コンピュータに対して割り当て ユーザーの 構成 ログオン GPO コンピュータ の構成 GPO 17 ユーザー の構成 OU OU GPO

セキュリティ設定の一元管理 GPOの継承 GPOの継承禁止 GPOの強制 GPO適用のフィルタリング 18

GPOの継承 ユーザー環境の統一(強制) コンピュータ設定の統一(強制) ソフトウェアの自動インストール OU GPO Active Directory ドメイン OU 19 GPO GPO

GPOの継承禁止 上位OUからの継承を禁止 上位GPOが存在しないのと同じ 既定値を使用 GPO OU GPO Active Directory ドメイン OU 20 GPO

GPOの強制 特定のGPOを優先的に適用 競合しない設定は累積 継承禁止よりも優先 GPO 強制 OU GPO Active Directory ドメイン OU 21 GPO

GPO適用のフィルタリング セキュリティフィルタ GPOにACL(アクセス許可)を設定 GPOの適用 = 読み取り + 適用 静的フィルタリング WMIフィルタ Windows XP以降のクライアント クライアント側でWMIクエリを実行 動的フィルタリング 22

GPOの適用原則 ベストプラクティス なるべく既定値を使う ローカル サイト ドメイン 上位OU 下位OU 強制は全社セキュリティに限定 継承禁止は使わない セキュリティフィルタリングは禁止に使う WMIフィルタリングは必要最小限に留める 23

修正プログラムの一元管理 Windows Update Windows Server Update Services System Center Configuration Manager 24

Windows Update Microsoft Update 更新の可否と時刻 利用者個人またはGPO 更新内容...選択不可 Microsoft Update ソフトウェア更新 クライアント 更新配付 25

WSUS Windows Server Update Services 適用するかどうかを管理者が判断可能 Microsoft Update ソフトウェア更新 クライアント WSUS 更新配付 26 管理者が承認

SCCM System Center Configuration Manager より詳細な条件指定 更新結果の収集 Microsoft Update ソフトウェア更新 クライアント SCCM 更新配付 27 管理者が承認

ファイルアクセス許可の一元管理 アクセス許可戦略 A-G-L-Pポリシー A-G-DL-Pポリシー A-G-U-DL-Pポリシー アクセス許可戦略のまとめ 28

アクセス許可戦略 ACLの継承を効果的に利用 ACLの割り当ての原則 アクセス許可の変化に対応 役割の変化に対応 ACLの割り当てポリシー A-G-L-Pポリシー A-G-DL-Pポリシー A-G-U-DL-Pポリシー 29

A-G-L-Pポリシー ポリシー A:アカウントを G:グローバルグループにまとめ L:ローカルグループのメンバとして P:許可(Permission)を与える 利点 アクセス許可の変化と役割の変化に追従 欠点 30 ローカルグループはサーバー毎(GPOでも可) めんどくさい

A-G-L-Pポリシーの意味 プロジェクトX P L FULL 管理者 役割 RW 編集者 役割 R 参照者 役割 G 開発1課 31 A 開発2課 開発3課 広報部 社長室

A-G-DL-Pポリシー ポリシー A:アカウントを G:グローバルグループにまとめ DL:ドメインローカルグループのメンバとして P:許可(Permission)を与える 利点 アクセス許可の変化と役割の変化に追従 Active Directoryのみで構成可能 欠点 32 めんどくさい

A-G-U-DL-Pポリシー ポリシー A:アカウントを G:グローバルグループにまとめ U:ユニバーサルグループのメンバにしてから DL:ドメインローカルグループのメンバとして P:許可(Permission)を与える 利点 クロスドメインメンバシップに対応 欠点 33 もっとめんどくさい

アクセス許可戦略のまとめ ユーザーの集合: グローバルグループ 許可の種類: ドメインローカルグループ ユニバーサルグループのメンバは 増えすぎないように 継承を効果的に利用 ファイルよりもフォルダ 下位よりも上位 34

まとめ

まとめ Active Directoryと企業システム パスワード グループポリシー セキュリティ設定の一元管理 修正プログラムの一元管理 ファイルアクセス許可の一元管理 36

参考資料 グローバルナレッジネットワーク株式会社 http://www.globalknowledge.co.jp/ 定期開催コース Windows Server 2008システム管理基礎 (前編 後編) GKラーニングクラブ http://www.globalknowledge.co.jp/gklc 37