Active Directory Computer Account

Auch bekannt als:AD-Computerkonto · Computerkonto

Active Directory Computer Account: Repräsentiert ein domänengebundenes Gerät als eigene Maschinenidentität. Computer und Domäne verwenden ein regelmäßig geändertes Kennwort für den sicheren Kanal; außerdem ist das Konto Ziel von Gruppenrichtlinien und kann Berechtigungen erhalten. Veraltete Konten, manipulierte Delegation oder kompromittierte Maschinenzugänge können für Seitwärtsbewegungen genutzt werden.

Funktionsweise und Einordnung

Bei Active Directory Computer Account werden Subjekt, digitale Identität, Anmeldemittel und Berechtigungsentscheidung voneinander getrennt betrachtet. Authentisierung beantwortet, wer oder was eine Identität nachweist; Autorisierung bestimmt anschließend, welche Handlung im konkreten Kontext erlaubt ist. Sitzungszustand, Gerätevertrauen und die Herkunft einer Anfrage können diese Entscheidung zusätzlich beeinflussen.

Bedeutung in der Praxis

Wirksame Umsetzung benötigt einen kontrollierten Identitätslebenszyklus vom Anlegen über Rollen- und Rechteänderungen bis zur Sperrung. Besonders relevant sind starke Anmeldeverfahren, minimale Rechte, regelmäßige Rezertifizierung und nachvollziehbare Protokolle. Schutzmaßnahmen müssen zudem Missbrauch legitimer Konten erkennen, denn korrekte Zugangsdaten bedeuten nicht automatisch, dass eine Handlung legitim ist.

Verwandte Begriffe

  • SicherheitsprinzipalSecurity PrincipalIdentität mit Security Identifier, der Berechtigungen zugewiesen und deren Zugriff durch Windows geprüft werden kann.: Identität mit Security Identifier, der Berechtigungen zugewiesen und deren Zugriff durch Windows geprüft werden kann.
  • AD-DomäneActive Directory DomainLogische Active-Directory-Partition mit gemeinsamer Verzeichnisdatenbank, Namensraum, Richtlinien und Domänencontrollern.: Logische Active-Directory-Partition mit gemeinsamer Verzeichnisdatenbank, Namensraum, Richtlinien und Domänencontrollern.
  • AuthentifizierungAuthenticationÜberprüfung der behaupteten Identität eines Benutzers oder Systems.: Überprüfung der behaupteten Identität eines Benutzers oder Systems.
  • MaschinenidentitätMachine IdentityDigitale Identität eines Dienstes, Geräts, Workloads oder automatisierten Prozesses.: Digitale Identität eines Dienstes, Geräts, Workloads oder automatisierten Prozesses.