Jump to content

Domänenadmin mit SmartCard-Anmeldung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

ich plane die Umsetzung einer Zwei-Faktor-Authentifizierung für einige Domainuser und den Domainadmin. Für mich stellt sich die Frage nach einem Notfallszenario, falls die SmartCard-Anmeldung für den Domainadmin aus irgendwelchen Gründen (z.B. technischer Defekt der Karte oder Zertifizierungsserver nicht verfügbar) nicht funktioniert. Damit würde der Domainadmin nicht mehr ans System kommen. Die Lösung wäre ein zweiter Domainaccount ohne SmartCard-Anmeldung. Damit wäre aber die erhöhte Sicherheit aufgrund der SmartCard-Anmeldung aber hinfällig, da der zweite Domainadmin die Schwachstelle darstellen würde.

 

Hat jemand eine Lösung für dieses Szenario ?

 

Danke.

 

Mit freundlichen Grüßen

 

Andreas Ament

Link zu diesem Kommentar

Moin,

 

Hat jemand eine Lösung für dieses Szenario ?

Know How, Organisation und ein geeignetes Budget.

 

Bei den ersten beiden Punkten würde ich ansetzen. Wie Du schon erkannt hast, ist Erzwingung immer mit dem Risiko des Aussperrens verbunden.

Link zu diesem Kommentar

Danke für die schnelle Rückmeldung. Schnell ist das Stichwort. Ich brauche eine schnelle Lösung.

 

Hintergund ist die Anforderung, dass ich einige Domainuser über eine Zwei-Faktor-Authentifizierung für einen bestimmten Netzwerkordner berechtigen muss. Da der Domainadmin die Gruppenmitgliedschaft und die SmartCard-Anmeldung ändern kann, ist das aus meiner Sicht nur schlüssig, wenn der Domainadmin sich auch über SmartCard authentifiziert.

 

Oder gibt es eine anderen Lösungsansatz ?

Link zu diesem Kommentar

Hallo,

 zur Smartcardanmeldung brauchst du den Zertifikatsserver nicht!

 

Normalen Usern setzt du das Attribut "Logon requires smartcard"  (oder so ähnlich), dem Domainadmin nicht.

Dann kann sich der Domainadmin mit SC anmelden, muss aber es aber technisch nicht. Er soll sich im Normalbetrieb immer mit SC anmelden, kann sich aber im Notfall auch mit PW anmelden. Ein Notfallaccount mit einem 18+ stelligen PW ist sicher auch sinnvoll.

Wenn du sicher gehen willst, kannst du im Eventlog überwachen, ob es PW-Anmeldungen gibt. Musst ein bisschen nach den passenden Events googlen

 

blub

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...