IT 부서에 사용자의 도메인 암호가 필요할까요?


10

사용자의 도메인 계정 암호 없이는 절대 할 수없는 새 사용자를 위해 워크 스테이션을 구성하는 동안 Windows 도메인 관리자가 수행해야 할 작업이 있습니까? 관리자가 사용자에게 비밀번호를 묻지 않도록 이론적으로 관리자는 비밀번호를 변경하고 사용자로 로그인하여 원하는 작업을 수행 할 수 있지만 실제로는 아직 가지고 있지 않은 추가 권한을 부여합니다 도메인 관리자의 미덕?

최신 정보:

지금까지의 대답은 "튜닝"또는 사용자 프로필 변경에 대한 것입니다. 그러나 처음 로그온 할 때 사용자에게 적용되는 기본 프로필과 언제든지 다른 사용자의 Windows 레지스트리 설정을 변경 하기 위한 지침 을 수정하는 방법에 대한 Microsoft 의이 기사가 있습니다. 사용자로 로그인 할 때 관리자가 사용자로 로그인하지 않아도되는 기술이나 다른 기술을 사용하여 변경할 수없는 변경 사항은 무엇입니까? "사용자로 로그인"한다고해서 사용자의 암호를 요청하거나 변경할 필요는 없습니다. 나는 그렇게 하는 실용적인 이유를 찾고 있습니다.


2
이 질문을하기 전에 나의 의혹은 Windows 관리가 때때로 비틀어졌지만, 권한이 적은 최종 사용자가 할 수있는 관리자에게는 불가능한 것이 없다는 것이었다. 사용자의 비밀번호를 요청하거나 비밀번호를 변경하고 계정으로 로그인하는 동기는 경험이 없거나 편리합니다. 관리자는 무언가를 수행하는 방법을 모르거나 레지스트리를 직접 작성하고 구성 파일을 직접 편집하고 싶지 않으며 필요한 변경을 수행하는 데 사용할 수있는 도구가 없습니다.
Isaac Truett

1
처음에 사용자 암호에 대해 묻는대로이 질문을 다시 작성하고 사용자로 로그인으로 변경하는 것이 좋습니다. 이 두 가지 별개의 문제입니다
Jim B

Outlook을 사용하는 CRM 앱과 같이 사용자의 Outlook 프로필에 액세스해야하는 응용 프로그램을 설치하는 것은 어떻습니까? 응용 프로그램 개발자의 설치 관리자 스크립트가 마음에 듭니다.
gravyface

@Jim 사실, 나는 원래 질문의 두 번째 문장에서 암호 재설정 방법을 벗어나려고했습니다. 사용자의 비밀번호를 재설정하면 해당 사용자의 비밀번호를 갖게됩니다. 기존 비밀번호가 없습니다. 사용자 프로필 변경에 대한 모호한 답변을 얻었으므로 사용자를 가장하지 않고 어떻게 할 수 있는지 보여주는 링크를 제공했습니다. 또한 사용자 비밀번호를 요청하거나 변경하지 않고는 할 수없는 것으로 주석에 언급 되었기 때문에 "사용자로 로그인"을 수용 가능한 최종 목표가 아닌 것으로 구체적으로 언급했습니다.
Isaac Truett

@gravyface 그래서 당신의 대답은 "잘 작성된 소프트웨어를 설치하는 것입니까?" 흥미 롭군 답변으로 게시 하시겠습니까?
Isaac Truett

답변:


12

관리자가 사용자의 비밀번호를 요청하는 것은 허용되지도 필요하지도 않습니다.

관리자가 사용자로 로그인해야 할 수도있는 상황에서 (그리고 그러한 상황이 존재한다고 생각하지 않는 경우), 사용자는 로그인하여 관리자의 활동을 감독해야합니다.

그 이유는 책임입니다. 암호의 보안을 유지하는 것은 각 사용자의 책임입니다. 악의적 인 활동이 사용자의 자격 증명으로 추적 된 경우 해당 사용자는 책임을 질 수 있습니다. 따라서 자격 증명을 안전하게 유지해야합니다.

또한 이것이 채택되고 시행되도록 보장하는 것은 조직의 책임입니다. 조직의 누군가가 다른 사람의 사서함을 사용하여 악의적 인 전자 메일을 보낸 경우가 합법적 인 경우가있었습니다. 사서함의 소유자는 결국 해산되었습니다. 그들은 다른 사람에게 암호를 제공했다고 주장하면서 회사는 자격 증명의 무결성을 유지하는 것이 자신의 책임이라고 주장했으며 따라서 회사 IT 정책에 따라 책임을 져야했습니다. 그런 다음이 사용자가 조직 내에 고유 한 암호 공유 문화가 있음을 증명했을 때 법원이이를 뒤집 었습니다. 법원은 회사가 IT 정책을 적극적으로 시행하는 것을 볼 수 없다면 이러한 상황에서 책임에 대해 의존 할 수 없다고 판결했습니다.

그것은 이론과 실천 사이에 명백한 차이가 있다고 말했다. 저는 IT 자문 서비스를 제공하는 주요 다국적 회사와 계약을 맺었으며 SOE 업그레이드에 대한 문서화 된 절차의 일부로 최종 사용자의 비밀번호를 요청하라는 지시를 받았습니다.

개인적으로, 나는 이것에 대한 하드 라인 접근법을 취합니다. 비밀번호를 요청하거나 사용자 계정에 액세스하기 위해 비밀번호를 재설정해야한다고 생각하지 않습니다. 이 문제를 해결하기 위해 워크로드가 크게 증가했다면 그렇게하십시오. 보안을 훼손 할 이유는 없습니다. 나는 내가 관리자가 아니라는 것이 운이 좋다고 생각하기 때문에 다른 사람의 지시에 따라 이러한 결정에 대해 책임을 질 필요가 없습니다.


5
지구상의 모든 가능한 상황에서 무엇이 받아 들여 지거나 필요한지 아는 것을 진지하게 제안하고 있습니까?
John Gardeniers

3
물론 그렇지 않습니다-누군가 내게 반대의 예를 줄 수 있다면 나는 그것을 행복하게 받아 들일 것입니다. 나는 지구상의 모든 가능한 상황에 대해 이야기하고 있지는 않지만 사용자의 로그인 자격 증명을 손상 시켜서 만 달성 할 수있는 목표를 생각할 수는 없다고 말했습니다.
Matt

2
"물론 아닙니다"라고 말하면 답의 첫 문장이 완전히 무효화됩니다. 그에 따라 편집하는 것이 좋습니다.
John Gardeniers

7
아마도 나는 명확하지 않았다. 과학적으로 접근하고 있습니다. 지난 50 억 년 동안 태양이 매일 상승했다고해서 그것이 내일 일어날 것이라고 절대 확실하게 말할 수있는 것은 아닙니다. 그러나 "내일 해가 올 것입니까?" 그래서 저는 "지구상의 모든 상상할 수있는 상황"에 관한 당신의 질문을 똑같이 가정적이고 추상적 인 자격으로 간주합니다.
Matt

3
내 머리 속에 새로운 사용자 설정이 떠 오릅니다. 그리고 당신의 마음은 분명히 여기에 붙어 있습니다. 새 사용자 = "비밀번호가없는 사용자"이므로 IT에서 사용자를 설정 한 다음 사용자에게 비밀번호 (즉시 변경)를 제공합니다. 그들은이 시점에서 사용자가 암호를 모르기 때문에 사용자에게 묻지 않습니다.
TomTom

18

도메인 관리자라면 말 그대로 모든 것을 할 수있는 장치 드라이버를 염두에두고 소프트웨어를 설치할 수 있습니다. 그러나 "다시 데스크탑 배경의 레지스트리 키는 무엇입니까?"에 이르기까지 다양한 수준의 비실용적입니다. "그런 다음 Firefox가 doubleclick.net에서 쿠키를 비활성화했다고 생각하도록 Firefox를 스푸핑하기 위해 암호화 된 프로파일 계층 내부의 파일 읽기 호출에 연결합니다."

당신은 절대적인 것을 요구하고 있으며, 이것이 잘못 보는 방법이라고 생각합니다. 왜냐하면 대답은 "사용자 암호는 정말로 필요하지 않습니다 ."는 매우 오도되기 때문입니다. 실제로 Microsoft가 * NIX 's su/ 와 같은 기능을 제공 할 때까지 (또는 타사 소프트웨어를 설치할 때까지) sudo간헐적으로 요구하지 않고 온전한 느낌을 유지하면서 모든 목적을 위해 사용자 계정을 완벽하게 모방 할 수는 없습니다. 사용법 – 참고로 "공개!"라고 말하지 않았습니다.


매우 공정한 포인트입니다. 필자가 삭제 한 답변 중 하나는이 영역에서 도구 지원이 부족한 것 같습니다.
Isaac Truett

sudo의 관점에서, Windows 보안 모델은 sudo 유형 유틸리티의 사용을 배제합니다. 이는 해당 사용자를 먼저 인증하지 않고 다른 사용자의 컨텍스트에서 응용 프로그램을 실행할 수 있음을 의미합니다. 보안 모델을 둘러 보려고 노력합니다).
Jim B

1
+1-이 답변은 이론뿐만 아니라 현실도 잘 다룹니다.
John Gardeniers

8

우리 중 많은 사람들이 여러 가지 이유로 암호 공개가 필요한 환경에서 일했습니다. 나는 우리 모두가 그것을 나쁜 생각이라고 생각하기까지 갈 것입니다. 이러한 작업을 수행해야하는 경우 최종 사용자는 이에 대해 동의하지 말고 동의해야합니다.

1998 년과 마찬가지로 당시 IT 부서에서는 PC 교체를 할 때 사용자의 비밀번호를 요청하여 이전과 동일한 방식으로 설정할 수있었습니다. 아이콘 위치까지. 해당 WinNT 도메인이없는 Novell NetWare 환경에 있었기 때문에 네트워크 암호를 변경해도 로컬 암호가 변경되지 않았으므로 해당 수준의 완벽한 서비스를 제공하려면 해당 암호가 필요했습니다.

그것은 13 년 전이었습니다. Windows 도메인에 대해 구체적으로 질문했습니다. 방금 떠난 직장인 대형 대학교에서 암호를 공개할지 또는 어떤 작업을하든 거기에 있는지 여부는 최종 사용자에게 달려있었습니다. 다시 말해, 최종 사용자 는 IT 부서에 의해 강제되는 것이 아니라 선택했습니다 . 조직도가 매우 높은 특정 매우 바쁜 임원 유형은 일반적으로 관리자 보조 관리자가 로그인하여 IT 담당자가 쉽게 참여할 수 있도록했습니다 (이미 위임 된 경우).

Windows에서 사용자 프로필 을 수동으로 조정 하는 유일한 방법 은 해당 사용자로 로그인하는 것입니다. 어떤 이유로 프로필을 수동으로 조정해야하는 경우 (다시 설치하거나 다른 이상한 일이 발생하는 잘못된 제거가 남아있는 경우) IT 담당자는 해당 사용자로 로그인해야합니다. 관리 비밀번호 변경을 강제 실행하거나, 사용자가 비밀번호를 공개하도록하거나, IT 담당자를 스스로 로그인하여 IT 담당자가 작업하게함으로써이를 수행 할 수 있습니다.


사용자가 로그인하기 전에 여기에 설명 된대로 기본 프로파일을 수정하여 수행 할 수 없었던 프로파일 튜닝의 종류는 무엇입니까 ?
Isaac Truett

대부분의 경우, 해당 특정 사용자에 대해 구성해야 할 사항이 여전히 있습니다. 예를 들어 Outlook 2007 / Exchange 2007 이전에는 해당 사용자에 대해 Outlook을 수동으로 구성해야했습니다. 이제 자동 검색 기능을 사용하면 직접 시도해 볼 수도 있지만 여전히 대부분의 관리자는 사용자가 로그인 할 때 시작하기를 원하지 않습니다.
KCotreau

@KContreau 마이크로 소프트는 말한다 여기 Outlook 프로필은 관리자가 자신의 계정에서 편집 할 수있는 레지스트리에 저장됩니다. 다른 아이디어가 있습니까?
Isaac Truett

4
@IsaacTruett 기술적으로 모든 것은 regedit를 통해 직접 수행하거나 desktop.ini 파일을 직접 편집하여 수행 할 수 있습니다. 그러나 많은 IT 직원이 UI 도구에 훨씬 익숙합니다. IT 담당자는 사용자가 언급 한 세 가지 중 하나 (로그인, 비밀번호 재설정 또는 비밀번호 제공) 중 하나를 수행하고 도구를 사용하도록 요청할 수 있습니다. 그들은 GUI를 잘 알고 있습니다.
sysadmin1138

1
@KCotreau @Isaac 기술적으로 레지스트리 하이브를 관리자의 프로필에 임시로 복사하고 편집하는 데 필요한 것을 사용하여 다시 넣을 수 있습니다. 99 %의 경우에 이것은 좋은 생각아닙니다 . 요즘에는 사용자 암호를 알아야하는 상황이 거의 없습니다. 이들 모두는 SysAdmin1138이 제공 한 Netware 예제와 같이 멍청한 편의 와 관련이 있습니다.
Chris S

5

설치 중 일부 응용 프로그램은 % userprofile %, HK_CURRENT_USER 수정 등과 같은 환경 변수를 사용하여 사용자 프로필 (예 : Outlook과 통합되는 CRM 응용 프로그램)을 변경하거나 참조하는 기능이 필요합니다.

procmon과 같은 도구를 사용하여 설치를 "역 엔지니어링"한 다음 사실 후에 사용자의 프로필, 레지스트리 등을 수동으로 수정할 수는 있지만 이는 매우 비효율적이며 실용적이지 않으며 오류가 발생하기 쉽습니다.


1
+1. 나는 이것이 한 가지 요인임을 분명히 알 수 있었다. 소프트웨어 엔지니어는 설치 중에 최종 사용자가 로그인해야하는 것보다 설치 프로세스를 작성하는 더 좋은 방법이 있다고 주장합니다. 실제로 Chrome 과 같은 다른 단일 사용자 및 다중 사용자 설치 프로세스를 허용하는 기존 소프트웨어 제품이 있습니다.
Isaac Truett

@Isaac, 나는 당신이 설치 프로그램으로 처리 할 수없는 사용자 별 구성의 기본 원칙을 간과했다고 생각합니다. 주어진 컴퓨터에서 여러 사용자가 사용할 패키지를 예로 들겠습니다. 각 사용자는 서로 다른 구성을 필요로하고 / 원하고 / 필요하며, 사용자가 패키지 사용을 시작하기 전에 설치해야합니다.
John Gardeniers

@ John / Isaac : John, 사용자를 대신하여이 사용자 지정을 완료한다고 말하고 있습니까? 그렇다면, 특히 구성을 응용 프로그램 외부에서 수정할 수없고 (바이너리 형식으로 저장) 현재 로그인 한 사용자에게 바인딩 된 경우, 사용자로 로그인하거나 로그인해야하는 또 다른 좋은 점입니다.
gravyface

맞아요. 이러한 상황에서 사용자의 비밀번호를 재설정하면 문제가 발생할뿐 아니라 현재 다른 시스템에서 수행중인 작업을 수행하는 기능을 방해합니다.
John Gardeniers

4

절대 100 %는 아닙니다. 다른 사용자 계정으로 수행해야하는 모든 작업은 사용자 암호를 재설정하고 로그인 한 다음 사용자가 헬프 데스크에 전화를 걸거나 사용자에게 알려주는 내용으로 암호를 변경하고 암호를 강제로 변경하도록 계정을 설정하여 수행해야합니다. 다음에 로그인 할 때 본인의 비밀번호를 다른 사람에게 공개하는 것은 상당히 크고 안전한 환경에서 근무했음을 인정하지만 일반적으로 해지 사유가되었습니다 (대부분의 경우에 해당됨).


1
그것은 너무 넓은 진술입니다. 작동하지 않는 환경이 많이 있습니다. 나는 아마도 98 %에 갈 것이지만 확실히 100 %는 아닙니다.
John Gardeniers

1
@John 최종 사용자로 로그인하지 않고는 불가능한 일의 특정 예를 제공 할 수 있습니까?
Isaac Truett

1
@Isaac : 설치 중에 파일 배치에 대해 % userprofile %을 참조하고 Word 또는 Outlook에 도구 모음을 설치하는 등 변경하는 응용 프로그램이 많이 있습니다. 물론 procmon을 실행하고 모든 레지스트리, 프로필, 등등. 그러나 지구상에서 왜 귀찮게하겠습니까?
gravyface

@ john, 설명대로 사용자 암호를 재설정 할 수없는 위치의 예를 들어 주시겠습니까? 사용자가 너무 만족 스럽거나 관리자가 너무 게으른 장소가 있지만 동의하지 않는 장소에 대해서는 아직 동의하지 않았습니다.
Jim B

1
@Jim, 내가 일하는 곳에서 자주 다른 사람으로 로그온해야하며 비밀번호를 재설정하면 정당한 이유없이 사람들을 화나게합니다. 우리는 회사 내에서 암호 (대부분의 사용자)가 비밀이 아닌 환경을 가지고 있습니다. 나는 그것이 대기업에서 일하는 사람에게는 곡식에 어긋나는 것을 알고 있으며 여기에서 시작했을 때 그것은 진정한 문화 충격이었습니다. 그것은 내 선택이 아니라 경영 선택이며, 그게 다입니다.
John Gardeniers

3

이 게시물의 대부분은 꽤 오래 된 것처럼 보이지만 일부 지식이 풍부한 사람들이 여전히 스레드에서 활발히 활동하고 있기를 희망합니다. 이것이 현재의 주제 인 것처럼 보이기 때문입니다.

암호를 요구할 필요 가 없다는 주장을 확실히 할 수 있습니다 . 사용자에게 "공유하지 마십시오"라고 말하고 싶습니다. 예, 대부분의 경우 구성은 사용자의 관리자가 처리 할 수 있습니다 . 그러나 문제 해결은 또 다른 일입니다.

우리는 2600 명의 학생과 500 명의 직원으로 구성된 일대일 프로그램을 지원합니다. 우리는 "이상한"소프트웨어 문제를 매일 해결합니다. 문제를 해결하기 위해 (또는 새로 고침이 필요할 것이라는 확신을 가지고) 사용자로서 문제를 겪어야하는 경우가 종종 있습니다. 당연히, 우리는 사용자가있는 상태에서이 작업을 시도하지만 항상 실용적이지는 않습니다. 그들은 유지할 일정이 있습니다.

스마트 카드는 어떻습니까? 2010/2012 AD 환경에서 스마트 카드가 도메인 계정과 (일시적으로) 연결될 수있는 가능성이 있습니까? 이렇게하면 암호를 구체적으로 노출시키지 않으면 서 사용자 계정에 완전히 액세스 할 수 있습니다. 문제 해결이 완료되면 카드를 비활성화 할 수 있습니다. 기술자는 계정을 사용할 수 있지만 카드를 잘 감독 할 수 있습니다.

우리는 수년간 지문 판독기를 사용해 왔지만 특정 기술에 맞게 지문을 설정 한 다음 그 인쇄물을 지우는 것은 불가능합니다. 특정 사용자에 대해 스마트 카드를 "권한 부여"한 다음 "비활성화"하는 과정이 얼마나 복잡한 지 잘 모르겠지만 적절한 타협이 될 수 있습니다.


StackExchange는 토론 포럼이 아니라 잠재적 인 답변을 선택하는 질문이라는 점에서 기존 포럼과 다른 모델에서 작동합니다. 단점은 이것은 FAQ 에 대한 질문의 나쁜 예이기도합니다 .
Scott Pack

1

예 : 프로필에 필요한 모든 것. 이 경우 암호를 알고 있거나 말한대로 설정해야합니다. 그런 다음 완료되면 변경할 수 있습니다.

해당 사용자로 로그인하면 추가 권한이 부여되지 않습니다. 권한으로 로그인했습니다.


나를 이길. 특히 Outlook과 통합되는 응용 프로그램을 생각하고있었습니다.
gravyface

예, 분명히 사용자에게 추가 권한을 부여하지 않습니다. 문제는 관리자가 자신의 관리자 권한으로는 할 수 없었던 개별 사용자 권한으로 무엇을 할 수 있는가하는 것입니다. 그렇다면 관리자는 자신의 관리자 계정으로는 할 수 없었던 사용자 프로필에 대해 어떻게해야합니까?
Isaac Truett

관리자가 할 수없는 질문에 대한 답변 : 간단히 해당 사용자로 로그인하십시오. 해당 사용자가 로그인 할 때만 해당 사용자와 연관된 프로파일을 변경할 수 있습니다. 관리자로 로그인하면 관리자 프로필로 로그인합니다.
KCotreau

나는 질문을 잘못 읽은 것으로 생각했지만 프로필에 아무것도하지 않으려면 사용자 암호가 필요하지 않습니다.
Jim B
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.