«Лучшая практика» обычно диктует LPU (наименее привилегированный пользователь) ... но вы правы (как ETL и Джо, так что +1), что люди редко следуют этой модели.
Большинство рекомендаций делать, как вы говорите ... создать 2 учетные записи и не делиться этими учетными записями с другими. У одной учетной записи не должно быть прав администратора даже на локальной рабочей станции, которую вы используете в теории, но опять же, кто следует этому правилу, особенно с UAC в наши дни (который теоретически должен быть включен).
Есть несколько факторов, почему вы хотите пойти по этому пути, хотя. Вы должны учитывать безопасность, удобство, политику корпорации, нормативные ограничения (если есть), риск и т. Д.
Сохранение Domain Admins
и на Administrators
уровне домена группы красивым и чистым с минимальными счетами всегда хорошая идея. Но не просто делитесь общими учетными записями администратора домена, если вы можете избежать этого. В противном случае есть риск, что кто-то что-то сделает, а затем будет указывать пальцем между сисадминами: «Это не я использовал эту учетную запись». Лучше иметь отдельные учетные записи или использовать что-то вроде CyberArk EPA для правильной проверки.
Также в этих строках ваша Schema Admins
группа всегда должна быть ПУСТОЙ, если вы не вносите изменения в схему, а затем вводите учетную запись, вносите изменения и удаляете учетную запись. То же самое можно сказать, Enterprise Admins
особенно в модели с одним доменом.
Вы также не должны разрешать привилегированные учетные записи для VPN в сети. Используйте обычную учетную запись, а затем поднять как требуется один раз внутри.
Наконец, вы должны использовать SCOM или Netwrix или какой-либо другой метод для аудита любой привилегированной группы и уведомлять соответствующую группу в ИТ-отделе, когда кто-либо из членов этой группы изменился. Это заставит вас сказать: «Подожди минутку, почему так и так внезапно администратор домена?» и т.п.
В конце концов, есть причина, по которой она называется «Лучшая практика», а не «Только практика» ... ИТ-группы принимают приемлемые решения, основанные на их собственных потребностях и философии. Некоторые (как сказал Джо) просто ленивы ... в то время как другим просто все равно, потому что они не заинтересованы в том, чтобы закрыть одну дыру в безопасности, когда есть сотни и ежедневные пожары, чтобы бороться. Однако теперь, когда вы прочитали все это, считайте себя одним из тех, кто будет сражаться в хорошей борьбе и сделает все возможное, чтобы обеспечить безопасность. :)
Ссылки:
http://www.microsoft.com/en-us/download/details.aspx?id=4868
http://technet.microsoft.com/en-us/library/cc700846.aspx
http://technet.microsoft.com/en-us/library/bb456992.aspx