Open webchl opened 1 month ago
Hello, Je ne suis pas sûr de comprendre le soucis. Le point "vuln1_privileged_members_perm" correspond au fait que le groupe admins du domaine contient trop de membres quelque soit le type de compte concernés.
Un compte gMSA ne nécessite pas forcément les droits admins du domaine pour fonctionner. Pour toute utilisation, il s'agit de se poser la question si le compte nécessite réellement les droits admins du domaine ou non. La meilleure approche étant d'affiner ses droits.
La plupart des comptes fonctionnent sur le même principe. On cherche à ce que le plus de comptes soient utilisateurs standard et si besoin, que certains aient des privilèges affinés.
J'espère avoir répondu à la question,
Bonjour,
je rencontre le même problème que webchl. J'ai un compte gMSA qui est identifié vuln1_privileged_members_perm. Ce compte est Admin du domaine. J'ai d'autres comptes gmsa qui sont également membre de Admins du domaine, ceux-ci ne remontes pas en erreur. Je pense qu'il y a réellement un soucis sur ce check. Peut-on savoir quel est les tests réalisés qui génèrent cette alerte ? Est-t-il possible d'améliorer le niveau de détail concernant cette alerte ? Merci
Bonjour,
J'ai exactement le même problème avec un compte GMSA qui sert à sauvegarder nos contrôleurs de domaines.
Bonjour,
Il y a normalement un chemin de contrôle entre les principals dans msDS-GroupMSAMembership
et le gMSA, il faut protéger ces principals pour qu'il n'apparaisse plus.
Pour une assistance contextualisée sur votre rapport, vous pouvez contactez l'ANSSI sur l'adresse email du service.
Bonjour,
Très bien je vous remercie pour votre réponse. Mais je n'ai pas compris comment contacter l'ANSSI. Sur quelle adresse email puis-je faire une demande?? Merci
Bonjour pourquoi depuis la dernière version les comptes GMSA sont ils indiqués en tant que "vuln1_privileged_members_perm" ? alors qu'ils doivent etre admins du domaine pour fonctionner et que ce sont des comptes a mot de passe robustes et modifiés tous les 10 jours automatiquement par l'AD? je ne comprend pas l'erreur merci