Cloud & IT Cert Prep · Oppitunti

Hakemistopalvelut: LDAP ja Active Directory

Ymmärtäkää, miten LDAP-hakemistot ja Active Directory järjestävät käyttäjät, ryhmät ja tietokoneet sekä miten Group Policy pakottaa tietoturva-asetukset käyttöön laajassa mittakaavassa.

Oppitunti 1/413 vaihetta

Hakemistopalvelut: LDAP ja Active Directory on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä hakemistopalvelut ovat?

Hakemistopalvelu on keskitetty tietovarasto, joka tallentaa ja järjestää tietoja verkon resursseista — käyttäjistä, ryhmistä, tietokoneista, tulostimista ja käytännöistä. Sen sijaan, että organisaatio ylläpitäisi erillistä käyttäjätietokantaa jokaisessa järjestelmässä, se käyttää hakemistopalvelua identiteettitietojen ainoana totuuden lähteenä. Kaikki autentikointipyynnöt tarkistetaan hakemistosta, ja käyttöoikeuskäytännöt pannaan johdonmukaisesti täytäntöön koko organisaatiossa.

LDAP: Lightweight Directory Access Protocol

LDAP (Lightweight Directory Access Protocol) on toimialan standardiprotokolla hakemistopalvelujen kyselyihin ja muokkaamiseen. LDAP järjestää merkinnät hierarkkiseksi puuksi, jota kutsutaan nimellä Directory Information Tree (DIT), ja merkinnät yksilöidään Distinguished Name (DN) -nimellä. LDAP käyttää porttia 389 (selkoteksti) ja porttia 636 (LDAPS — LDAP TLS:n yli). LDAP on protokolla; itse hakemisto on erillinen tuote.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Active Directoryn arkkitehtuuri

Active Directory (AD) on Microsoftin yritysten hakemistopalvelu, joka perustuu LDAP:hen ja Kerberokseen. Se järjestää resurssit toimialueiksi, jotka muodostavat puuryhmiä, jotka puolestaan muodostavat metsäkokonaisuuksia. Toimialueen ohjain (DC) isännöi AD-tietokantaa (NTDS.dit) ja käsittelee autentikoinnin. AD on identiteetinhallinnan perusta useimmissa Windows-yritysympäristöissä.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Kerberos-autentikointi Active Directoryssa

Active Directory käyttää Kerberosta oletusarvoisena autentikointiprotokollana. Prosessi perustuu lippujen myöntämiseen: asiakas autentikoi itsensä Key Distribution Center (KDC) -palvelimelle ja saa Ticket-Granting Ticket (TGT) -lipun. Kun käyttäjän on käytettävä resurssia, hän esittää TGT:n saadakseen kyseiselle resurssille tarkoitetun Service Ticket -lipun. Salasanoja ei koskaan lähetetä verkon yli — ainoastaan salattuja lippuja. Tämä rakenne on keskeinen, kun ymmärretään Kerberoastingin kaltaisia hyökkäyksiä.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Ryhmäkäytäntöobjektit (GPO:t)

Ryhmäkäytäntöobjektit (GPO:t) ovat AD:n mekanismi, jolla turvallisuusasetukset voidaan pakottaa samanaikaisesti tuhansille koneille. GPO:illa voidaan määrittää salasanojen monimutkaisuusvaatimuksia, näytön lukituksen aikakatkaisuja, ohjelmistojen asennuksia, palomuurisääntöjä ja rekisteriasetuksia. GPO:t linkitetään AD-säilöihin (sivustoihin, toimialueisiin ja OU-yksiköihin), ja ne koskevat kaikkia kyseisen säilön käyttäjiä ja tietokoneita. GPO-asetukset päivitetään oletusarvoisesti 90 minuutin välein, mikä varmistaa vaatimustenmukaisuuden myös koneissa, jotka poikkeavat käytännöstä.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

AD:n suojausryhmät ja vähimpien oikeuksien periaate

Active Directory käyttää suojausryhmiä käyttöoikeuksien hallintaan keskitetysti. Sen sijaan, että käyttöoikeudet määritettäisiin yksittäisille käyttäjille, järjestelmänvalvojat myöntävät ne ryhmille ja lisäävät käyttäjät asianmukaisiin ryhmiin. Security+:n kannalta keskeisiä sisäänrakennettuja ryhmiä ovat Domain Admins (täysi toimialueen hallinta), Enterprise Admins (koko metsän hallinta), Schema Admins (AD-skeeman muokkaus) ja Administrators (paikallisen koneen järjestelmänvalvoja). Näiden korkean käyttöoikeustason ryhmien jäsenyyttä on valvottava tarkasti.

LDAP-injektiohyökkäykset

LDAP-injektio vastaa hakemistopalveluissa SQL-injektiota. Hyökkääjä manipuloi LDAP-kyselyä lisäämällä erikoismerkkejä (*, (, ), \, NUL) käyttäjän syötteeseen, joka yhdistetään suoraan LDAP-suodattimeen. Onnistunut hyökkäys voi ohittaa autentikoinnin, poimia kaikki hakemistomerkinnät tai muokata hakemisto-objekteja. Hyökkäysten estäminen edellyttää syötteen validointia ja parametrisoitujen LDAP-rajapintojen käyttämistä merkkijonojen yhdistämisen sijaan.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

AD-replikointi ja toimialueen ohjaimet

Yritykset ottavat käyttöön useita toimialueen ohjaimia vikasietoisuuden ja maantieteellisen hajautuksen vuoksi. AD-replikointi pitää kaikki DC:t synkronoituina Directory Replication Service (DRS) -palvelun avulla. Hyökkääjät hyödyntävät replikointia DCSync-hyökkäyksessä ja käyttävät replikointioikeuksia pyytääkseen kaikki salasanatiivisteet DC:ltä ilman, että he kirjautuvat siihen. Replikointioikeuksien suojaaminen on keskeinen AD:n koventamistoimi.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

LDAP:n suojaaminen: LDAPS ja allekirjoitus

Pelkkä LDAP portissa 389 siirtää tiedot – myös sidontatunnistetiedot – salaamattomina, joten ne ovat alttiita sieppauksille. Organisaatioiden tulisi pakottaa käyttöön LDAPS (LDAP over TLS) portissa 636 kaiken hakemistoliikenteen salaamiseksi. Lisäksi LDAP-allekirjoitus ja kanavasidonta tulisi vaatia välityshyökkäysten estämiseksi. Niissä hyökkääjä sieppaa LDAP-todennusviestejä ja toistaa ne saadakseen luvattoman pääsyn.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

AD:n hyökkäyspinta: yleiset virheelliset määritykset

Active Directory -ympäristöihin kertyy virheellisiä määrityksiä vuosien käytön aikana. Yleisiä AD:n tietoturvaheikkouksia ovat esimerkiksi: rajoittamaton delegointi (mahdollistaa kenen tahansa käyttäjän toisena esiintymisen), heikoilla salasanoilla varustetut Kerberoastattavat palvelutilit, AS-REP-roastauksen kohteet (tilit, joista esitodennus on poistettu käytöstä), liian laaja Domain Admin -jäsenyys sekä AdminSDHolder-virheelliset määritykset, jotka myöntävät piilotettuja laajennettuja käyttöoikeuksia. Säännölliset AD:n tietoturva-arvioinnit esimerkiksi BloodHoundin kaltaisilla työkaluilla auttavat tunnistamaan nämä reitit.

LDAP:n ja Active Directoryn yhteenveto

Suhteen selventämiseksi: LDAP on protokolla, jota käytetään viestintään hakemistojen kanssa (samoin kuin HTTP:tä käytetään viestintään verkkopalvelinten kanssa). Active Directory on Microsoftin hakemistopalvelutuote, joka käyttää LDAP:tä käyttöpöytäkirjanaan. Muita LDAP-yhteensopivia hakemistoja ovat OpenLDAP (avoin lähdekoodi), Oracle Directory Server ja Red Hat Directory Server. Kaikki käyttävät LDAP-kyselyitä, mutta niillä on erilaiset hallintaliittymät ja lisäksi omia valmistajakohtaisia ominaisuuksia.

Pikatesti

Testatkaa tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteiden ymmärtämistä.

Oppitunnin kertaus

Tässä oppitunnissa opitte, että LDAP on protokolla hakemistopalveluiden kyselyyn hierarkkisessa puussa yksilöivien nimien avulla, Active Directory käyttää Kerberosta todentamiseen ja GPO:ita suojausasetusten pakottamiseen toimialueilla ja portin 636 LDAPS:ää sekä LDAP-allekirjoitusta tulisi vaatia sieppausten ja välityshyökkäysten estämiseksi. Seuraavaksi tutustumme Privileged Access Managementiin (PAM).

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Hakemistopalvelut: LDAP ja Active Directory” ilmainen?

Kyllä – oppitunnin ”Hakemistopalvelut: LDAP ja Active Directory” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Hakemistopalvelut: LDAP ja Active Directory”?

Ymmärtäkää, miten LDAP-hakemistot ja Active Directory järjestävät käyttäjät, ryhmät ja tietokoneet sekä miten Group Policy pakottaa tietoturva-asetukset käyttöön laajassa mittakaavassa. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Hakemistopalvelut: LDAP ja Active Directory”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Hakemistopalvelut: LDAP ja Active Directory
  2. Etuoikeutettujen käyttöoikeuksien hallinta (PAM)
  3. Identiteetin hallinta ja käyttöoikeuksien provisiointi
  4. Juuri oikeaan aikaan myönnettävä käyttöoikeus ja ehdollisen käytön käytännöt
← Takaisin: Cloud & IT Cert Prep