Active Directory設計・運用

Kerberos委任とは?非制約委任・制約付き委任・RBCDの違いと設計上の注意点

Kerberos委任はなぜ必要で、どんな種類があるのか。非制約委任・制約付き委任・リソースベース制約付き委任(RBCD)の違いと、それぞれの悪用リスク・設計上の推奨事項を整理しました。
Active Directory設計・運用

ADサーバのホスト名変更で「コンピューターアカウントがありません」エラーに遭遇した話

研修用ADサーバのホスト名を変更したところ、再起動後にログインできなくなるエラーに遭遇。実は今回試した2つの方法はどちらも非推奨でした。実際の挙動の違いと、DNSに残った"残留物"、そして本来やるべき正しい手順をまとめました。
Active Directory設計・運用

Protected Usersグループとは?Pass-the-Hash・Kerberoasting対策として使ってみた

特権アカウントをProtected Usersグループに入れると何が変わるのか。NTLM無効化・TGT有効期限の短縮など実際の効果と、追加手順・注意点を実機のスクリーンショット付きで解説します。
インフラセキュリティ基礎

RDPで「CredSSP暗号化オラクルの修復」エラーが出たときの対処法

リモートデスクトップ接続時に「認証エラーが発生しました。要求された関数はサポートされていません」というエラーに遭遇。原因はCredSSPのバージョン不一致でした。実際に試した回避策と、根本的な解決策ではない理由をまとめました。
インシデント対応・監視

イベントID4624のログオンタイプとは?タイプごとの違いと認証パッケージの関係を整理する

イベントID4624(ログオン成功)のログオンタイプ(LogonType)を一覧化。runas・net use・psexec・RDPなど実際の操作との対応関係、NTLM/Kerberos/Negotiateという認証パッケージとの関係、混同しやすいポイントまで整理しました。
Active Directory設計・運用

「このワークステーションとプライマリドメインとの信頼関係に失敗しました」の原因と直し方

ドメイン参加した端末で突然出る信頼関係エラー。その正体はコンピューターアカウントのパスワード不一致です。スナップショット環境で多発する理由、予防のためのレジストリ設定、壊れた際の修復コマンド、ドメイン再参加をおすすめしない理由まで整理しました。
クラウドセキュリティ

なぜ完全クラウド移行できないのか?現場目線で見る5つの制約とハイブリッド構成の現実

クラウド利用率8割超という時代でも、なぜ「完全移行」に踏み切れない企業が多いのか。レガシー認証依存・レイテンシ・コスト・コンプライアンス・組織体制という5つの制約を、公的データも交えて整理しました。
Active Directory設計・運用

【個人的ランキング】ADのグループポリシー設定ベスト10|現場で見てきた「これが抜けてると危険!」な設定

CISベンチマークやMicrosoft Security Baselineの推奨値を踏まえつつ、現場で見てきた経験から選んだ、ADのグループポリシー設定ベスト10を個人的な視点でランキングしました。
インフラセキュリティ基礎

Windowsサーバーのハードニングとは?構築直後にやるべき優先順位付き対策ガイド

Windowsサーバーのハードニングとは何か、なぜ構築直後が一番危険なのか、優先順位のつけ方から不要サービスの洗い出し・権限見直し・監査設定・パッチ適用まで、現場で今日から始められるチェックリスト付きで整理しました。
インシデント対応・監視

イベントID4624が大量に記録される原因とは?正常なパターンと要注意パターンの見分け方

Windowsのイベントログでイベントid4624(ログオン成功)が大量に記録されて困っていませんか。正常な大量発生源と注意が必要なパターンの見分け方、PowerShell・イベントビューアーでの絞り込み方法を整理しました。