Comment accordez-vous l'accès aux ressources réseau au compte LocalSystem
(NT AUTHORITY \ SYSTEM)?
Contexte
Lors de l'accès au réseau, le compte LocalSystem agit comme l'ordinateur sur le réseau :
Compte LocalSystem
Le compte LocalSystem est un compte local prédéfini utilisé par le gestionnaire de contrôle de service.
... et agit en tant qu'ordinateur sur le réseau.
Ou pour répéter la même chose: le compte LocalSystem agit comme l’ordinateur sur le réseau :
Lorsqu'un service s'exécute sous le compte LocalSystem sur un ordinateur membre du domaine, l'accès au service est autorisé, quel que soit l'accès réseau, au compte d'ordinateur ou aux groupes dont ce compte est membre.
Comment accorder à un " ordinateur " l'accès à un dossier et à des fichiers partagés?
Note :
Les comptes d'ordinateur ont généralement peu de privilèges et n'appartiennent pas à des groupes.
Alors, comment pourrais-je accorder à un ordinateur l'accès à l'une de mes actions? considérant que " Tout le monde " a déjà accès?
Note : groupe de travail
| Account | Presents credentials |
|----------------|----------------------|
| LocalSystem | Machine$ |
| LocalService | Anonymous |
| NetworkService | Machine$ |
la source
Réponses:
Dans un environnement de domaine, vous pouvez accorder des droits d'accès aux comptes d'ordinateur. cela s'applique aux processus s'exécutant sur ces ordinateurs en tant que
LocalSystem
ouNetworkService
(mais pasLocalService
, ce qui présente des informations d'identification anonymes sur le réseau) lorsqu'ils se connectent à des systèmes distants.Ainsi, si vous avez un ordinateur appelé
MANGO
, vous aurez un compte d’ordinateur Active Directory appeléMANGO$
, auquel vous pouvez accorder des autorisations.Remarque : vous ne pouvez effectuer aucune opération dans un environnement de groupe de travail. cela s'applique uniquement aux domaines.
la source
LocalSystem
peut également accéder à tout ce que tout autre processus peut. Il peut donc voler les informations d'identification des utilisateurs connectés.Vous pas. Si vous avez besoin d'un service pour vous connecter à des fichiers distants ou à d'autres services réseau, vous souhaitez que le service s'exécute sous un compte nommé et, sur la machine distante, attribuez des droits à ce compte nommé.
Ce serait vraiment mieux si vous expliquez complètement ce que vous essayez de faire - de cette façon, vous obtiendrez les meilleures réponses.
la source
C'est simple:
Placez le compte AD de la machine dans le groupe d’administrateurs local pour que cette machine (ou son compte administrateur local) puisse accéder pleinement à la destination sur le réseau. Testé aujourd'hui, fonctionne bien.
la source
Local System
compte est appelé local pour une raison. Si vous voulez que quelque chose ait un accès réseau, le service ou autre devrait être changé pour être exécuté comme un autre utilisateur. Ce serait comme accorder leguest
compte sur un accès administrateur de la machine. Cela fonctionnerait, mais cela irait à l'encontre du but pour lequel il a été construit.