Punti chiave
- Le credenziali AD memorizzate nella cache consentono accessi offline senza interruzioni, ma le modifiche della password effettuate fuori banda causano discrepanze, errori di accesso, blocchi dell’account e perdita di produttività.
- Impostare in modo mirato i criteri relativi alle credenziali memorizzate nella cache e abbinarle alle regole MFA e a Credential Guard riduce i rischi per la sicurezza, pur continuando a garantire l’accesso remoto.
- Segui una procedura corretta di aggiornamento delle password, che includa il ripristino delle password collegate al dominio, la disponibilità della VPN e i controlli Kerberos, per mantenere le credenziali sincronizzate e per evitare problemi legati alle password non aggiornate.
- I problemi relativi a UAC o all’elevazione dei privilegi derivano solitamente da token o ticket Kerberos non aggiornati; la cancellazione dei ticket e la nuova autenticazione ripristinano l’elevazione dei privilegi.
- Gli utenti che lavorano da remoto necessitano di una procedura chiara per la gestione delle credenziali memorizzate nella cache di AD, che includa un accesso VPN affidabile e la rimozione delle credenziali obsolete.
- Un processo supportato dalla governance per la gestione delle credenziali memorizzate nella cache standardizza le procedure di correzione, semplifica la risoluzione dei problemi e garantisce la scalabilità in ambienti di grandi dimensioni o multi-tenant.
Windows memorizza le credenziali recenti di Active Directory, consentendo procedure di accesso senza interruzioni anche quando un controller di dominio (DC) non è raggiungibile. Senza strategie adeguate di gestione delle credenziali memorizzate nella cache di Active Directory, le discrepanze tra i record locali e quelli di Active Directory o credenziali scadute possono causare errori di accesso e blocchi dell’account.
Guida in 7 passaggi per gestire in modo efficace le credenziali memorizzate nella cache di AD
Questa guida illustra i passaggi necessari per sincronizzare in modo efficace le credenziali locali e quelle di Active Directory, aggiornarle in modo sicuro e semplificare la procedura di modifica delle password indipendentemente dalla connessione.
📌 Prerequisiti:
- Accesso tramite RMM o MDM per l’invio di profili VPN, controlli e operazioni di pulizia
- Diritti di amministratore per configurare i criteri di sicurezza locali e di dominio e distribuire script
- Procedura di emissione dei ticket per la reimpostazione delle password e la comunicazione con gli utenti
- Connettività VPN prima dell’accesso e indicazioni sui tempi di connessione del tunnel per gli utenti
Passo n. 1: Configurare in modo mirato i criteri relativi alle credenziali memorizzate nella cache
Windows consente agli utenti di memorizzare in cache a livello locale un certo numero di accessi precedenti al dominio. Per configurare questa impostazione, apri la Console di gestione dei criteri di gruppo, poi accedi a Configurazione computer > Impostazioni di Windows > Impostazioni di sicurezza > Criteri locali > Opzioni di sicurezza > Accesso interattivo: numero di accessi precedenti da memorizzare nella cache.
Sui dispositivi remoti, mantenere alcuni accessi memorizzati nella cache garantisce agli utenti la possibilità di effettuare l’accesso quando sono in viaggio o lavorano offline. Al contrario, disattiva questo criterio per i dispositivi on-premise che richiedono raramente accessi offline.
Abbina questo criterio a restrizioni più rigorose per l’accesso agli account e all’autenticazione a più fattori (MFA) per impedire gli accessi locali con credenziali memorizzate nella cache. Per i dispositivi compatibili, verifica che siano abilitate le funzionalità Credential Guard o protezioni equivalenti, al fine di ridurre il rischio di furto delle credenziali e di attacchi.
Passo n. 2: Utilizzare un flusso di aggiornamento standard dopo le modifiche alle credenziali
Le password locali e quelle memorizzate nel dominio possono perdere la sincronizzazione se l’endpoint non comunica in modo costante con il controller di dominio. I passaggi riportati di seguito descrivono una procedura semplificata di aggiornamento, che garantisce che la reimpostazione delle credenziali avvenga nelle circostanze corrette.
Modifica le password esclusivamente tramite un percorso connesso al dominio, sia attraverso la rete aziendale che tramite una VPN, per impedire il ripristino delle credenziali fuori banda. Per gli utenti remoti, assicurati che la connessione VPN sia attiva nella schermata di accesso o immediatamente dopo aver effettuato l’accesso con la vecchia password memorizzata nella cache.
Effettua un accesso interattivo utilizzando la nuova password per aggiornare le credenziali memorizzate nella cache locale. Verifica che la sincronizzazione delle credenziali sia avvenuta correttamente ottenendo un nuovo ticket di concessione (TGT) Kerberos e testando le unità o i servizi mappati.
La procedura di aggiornamento sopra descritta garantisce che ogni modifica della password venga completata integralmente, non solo a livello locale, ma anche nell’AD.
Fase n. 3: Gestire l’elevazione dei privilegi e il comportamento dell’UAC
I token di autenticazione scaduti o i ticket Kerberos obsoleti possono comunque essere utilizzati da processi con privilegi elevati, causando il malfunzionamento di tali processi. Detto questo, è fondamentale assicurarti che le azioni protette dal Controllo dell’account utente (UAC) siano aggiornate in modo da corrispondere alle nuove credenziali.
Esegui operazioni con privilegi elevati solo dopo aver effettuato con successo un accesso interattivo a seguito di una modifica delle credenziali. Se l’elevazione dei privilegi continua a non funzionare, elimina i ticket, esegui i comandi whoiam /groups per verificare lo stato del tuo token e ripeti la procedura di accesso interattivo con la VPN abilitata. Esegui nuovamente le attività pianificate e i servizi che si basano su credenziali memorizzate per evitare errori silenziosi.
Fase n. 4: Gestire in modo efficace le credenziali memorizzate nella cache per gli utenti che lavorano prevalentemente da remoto
Fornisci ai clienti remoti modelli strutturati per fare in modo che i loro dispositivi possano connettersi al DC almeno una volta dopo la modifica della password. L’approccio consigliato consiste nell’utilizzare un tunnel del dispositivo, garantendo la corretta sincronizzazione delle credenziali con il dominio prima che l’utente effettui l’accesso.
Se la tua soluzione VPN funziona solo dopo aver effettuato l’accesso, invita gli utenti a seguire questa sequenza di operazioni:
- Accedi utilizzando le credenziali memorizzate nella cache
- Avvia la loro VPN, quindi blocca lo schermo
- Avvia l’accesso interattivo utilizzando le nuove credenziali AD
Tuttavia, se nessuna VPN funziona, organizza un intervento in sede per controllare i dispositivi degli utenti. In alternativa, puoi fornire loro un account amministratore locale temporaneo per accedere a un DC e completare la procedura di aggiornamento.
Passo n. 5: Pulire regolarmente le credenziali obsolete memorizzate nella cache di AD
Dopo una modifica delle credenziali, molti sistemi continuano a conservare le vecchie password in background. Questi sistemi possono riprovare silenziosamente l’autenticazione utilizzando credenziali non più valide, causando ripetuti tentativi di accesso falliti e, alla fine, il blocco degli account.
Per evitare che ciò accada, rimuovi le voci obsolete da Credential Manager e dai vault SSO aziendali, in modo da prevenire blocchi persistenti causati da tentativi di autenticazione in background. Aggiorna le credenziali nei servizi, nelle attività pianificate, nelle unità mappate e nelle applicazioni LoB per impedire che vengano effettuati nuovi tentativi automatici utilizzando credenziali non più valide. Infine, elimina le credenziali RDP salvate e quelle memorizzate dal browser per eliminare fonti nascoste di password non più valide.
Il piano d’azione sopra riportato garantisce che, una volta aggiornate le credenziali, nessun software residuo continui a utilizzare la password sostituita.
Passo n. 6: Creare una guida operativa per la gestione delle credenziali memorizzate nella cache di AD
I problemi relativi alle credenziali memorizzate nella cache possono derivare da vari fattori, quali credenziali non più valide, ticket Kerberos scaduti e criteri applicati in modo errato, tra gli altri. La creazione di un manuale operativo standardizzato e basato su dati concreti aiuta a identificare rapidamente la causa principale dei problemi, accelerando di conseguenza il MTTR.
Piano d’azione consigliato:
- Cerca gli ID evento 4771 (errore di preautenticazione Kerberos) e 4625 (accesso non riuscito), poiché questi identificano i dispositivi, i servizi e le applicazioni che tentano nuovamente di utilizzare credenziali non più valide.
- Se dopo un aggiornamento della password si verificano errori relativi a Kerberos, verifica la sincronizzazione dell’ora, elimina i ticket, controlla gli SPN e fai in modo che la connessione al DC sia stabile.
- Esegui il comando gpupdate per applicare le modifiche ai criteri e verificare che l’endpoint si trovi nell’unità organizzativa (OU) corretta a cui è collegato l’oggetto dei criteri di gruppo (GPO).
- Disattiva i protocolli obsoleti (ad esempio, NTLMv1 o l’autenticazione di base) ed effettuare controlli sulle app OAuth di terze parti che potrebbero tentare di reinserire vecchie password.
Il flusso sopra riportato ti aiuta a costruire un modello di risoluzione dei problemi basato su dati concreti per migliorare la ripetibilità del tuo processo di gestione.
Passo n. 7: Gestire le eccezioni relative alle credenziali memorizzate nella cache di AD
I problemi relativi alle credenziali possono comportare rischi operativi e di sicurezza se non vengono affrontati, soprattutto in contesti remoti e ibridi. La documentazione relativa al monitoraggio e alle eccezioni trasforma le fasi tecniche in un processo ripetibile e prevedibile, scalabile in ambienti di grandi dimensioni e multi-tenant.
Piano d’azione consigliato:
- Adotta una procedura formale e con scadenze definite per le eccezioni relative al lavoro offline prolungato, assicurandoti che ogni eccezione abbia un responsabile ben preciso e una data di scadenza.
- Monitora gli accessi con privilegi, in particolare gli accessi interattivi sugli endpoint in cui non è richiesta l’autenticazione come amministratore.
- Indica le operazioni eseguite, i risultati delle verifiche, le operazioni di pulizia effettuate e le eccezioni concesse per ogni reimpostazione della password.
Questo passaggio garantisce che la tua strategia complessiva di gestione delle credenziali memorizzate nella cache di AD diventi sostenibile e verificabile nel tempo.
Automatizza i flussi di lavoro relativi alla gestione delle credenziali memorizzate nella cache di AD
Il seguente touchpoint illustra come gli script pianificati o i flussi di lavoro gestiti dagli agenti possano automatizzare le attività ripetitive. Anziché affidarsi esclusivamente ai flussi di lavoro manuali dei tecnici, gli script possono automatizzare questi processi per garantire risultati di aggiornamento coerenti.
Gli script di automazione consentono, tra le altre cose, di:
- Verificare i criteri di accesso memorizzati nella cache per assicurarsi che siano configurate correttamente.
- Controllare l’ora dell’ultimo accesso al dominio per individuare eventuali scostamenti o cache obsolete.
- Verificare la connettività VPN per assicurarsi che gli endpoint possano raggiungere un DC dopo un reset.
- Verificare lo stato del ticket Kerberos per confermare che l’aggiornamento sia andato a buon fine.
Idee per l’integrazione con NinjaOne volte a semplificare la gestione delle credenziali memorizzate nella cache di AD
NinjaOne rafforza la tua strategia complessiva di gestione delle credenziali automatizzando le attività di routine, ottimizzando i flussi di lavoro relativi alla reimpostazione delle credenziali e migliorando la visibilità su tutti gli endpoint. Le seguenti funzionalità dimostrano come NinjaOne possa trasformare i flussi di lavoro manuali in un processo ottimizzato, centralizzato e scalabile:
- Gestione degli utenti AD: Semplifica la gestione degli account, il ripristino delle credenziali, la gestione dei criteri relativi alle password, l’assegnazione delle date di scadenza per le eccezioni e la modifica dell’appartenenza ai gruppi tramite NinjaOne.
- Implementazione dei criteri e degli script: NinjaOne vanta un ampio hub di script, con script pronti all’uso che consentono di attivare o disattivare le credenziali memorizzate nella cache, applicare le configurazioni dei client VPN e cancellare le credenziali obsolete.
- Rilevamento degli errori di autenticazione: Imposta degli avvisi per gli eventi ricorrenti di pre-autenticazione Kerberos o di accesso non riuscito, in modo da individuare facilmente potenziali violazioni e credenziali obsolete o non più utilizzate.
- Integrazione tra registrazione e biglietti: NinjaOne consente di allegare i log di esecuzione ai ticket di ripristino. Inoltre, offre anche la possibilità di registrare i risultati degli script nei registri delle attività e nei campi personalizzati, per un monitoraggio più efficace.
Guida rapida
Integrazione con NinjaOne:
- NinjaOne può distribuire script o strumenti come ADSelfService Plus su computer remoti.
- Utilizza le funzionalità di scripting di NinjaOne per automatizzare la distribuzione degli strumenti di reimpostazione delle password o degli aggiornamenti alle credenziali memorizzate nella cache.
Garantire il corretto ripristino delle credenziali per ridurre i blocchi degli account
Le modifiche alle credenziali fuori banda possono causare tempi di inattività, interruzioni nell’accesso alle applicazioni, fallimenti nelle operazioni che richiedono privilegi elevati e blocchi dell’accesso. Di conseguenza, ciò riduce la produttività degli utenti e aumenta i costi di assistenza.
Le credenziali memorizzate nella cache semplificano il lavoro ibrido e remoto, ma solo se gestite correttamente. Ciò significa adottare le giuste misure di sicurezza, assicurarsi che gli utenti effettuino correttamente l’accesso dopo un ripristino e eliminare eventuali password memorizzate rimaste.
Grazie a un solido processo di aggiornamento, a controlli affidabili delle autorizzazioni e all’aiuto offerto dall’automazione di NinjaOne, i team possono prevenire questi problemi e garantire il regolare svolgimento delle attività dei lavoratori da remoto e in modalità ibrida.
Argomenti correlati:
