¿Cómo concede acceso a los recursos de red a la cuenta LocalSystem
(NT AUTHORITY \ SYSTEM)?
Antecedentes
Al acceder a la red, la cuenta LocalSystem actúa como la computadora en la red :
Cuenta de sistema local
La cuenta LocalSystem es una cuenta local predefinida utilizada por el administrador de control de servicios.
... y actúa como la computadora en la red.
O para decir lo mismo otra vez: la cuenta LocalSystem actúa como la computadora en la red :
Cuando un servicio se ejecuta bajo la cuenta LocalSystem en una computadora que es miembro del dominio, el servicio tiene cualquier acceso de red otorgado a la cuenta de la computadora, o a cualquier grupo del que la cuenta de la computadora sea miembro.
¿Cómo se otorga acceso a una " computadora " a una carpeta y archivos compartidos?
Nota :
Las cuentas de computadora generalmente tienen pocos privilegios y no pertenecen a grupos.
Entonces, ¿cómo le concedería a una computadora acceso a una de mis acciones? considerando que " Todos " ya tienen acceso?
Nota : grupo de trabajo
| Account | Presents credentials |
|----------------|----------------------|
| LocalSystem | Machine$ |
| LocalService | Anonymous |
| NetworkService | Machine$ |
fuente
Respuestas:
En un entorno de dominio, puede otorgar derechos de acceso a cuentas de computadora; esto se aplica a los procesos que se ejecutan en esas computadoras como
LocalSystem
oNetworkService
(pero noLocalService
, que presenta credenciales anónimas en la red) cuando se conectan a sistemas remotos.Entonces, si tiene una computadora llamada
MANGO
, tendrá una cuenta de computadora de Active Directory llamadaMANGO$
, a la que puede otorgar permisos.Nota : No puede hacer nada de esto en un entorno de grupo de trabajo; esto se aplica solo a los dominios.
fuente
LocalSystem
también puede acceder a cualquier cosa que cualquier otro proceso pueda. Por lo tanto, puede robar credenciales de usuarios conectados.Usted no Si necesita un servicio para conectarse a archivos remotos u otros servicios de red, entonces desea que el servicio se ejecute como una cuenta con nombre y, en la máquina remota, asigne derechos a esa cuenta con nombre.
Realmente sería mejor si explicaras por completo lo que estás tratando de hacer, de esa manera obtendrás las mejores respuestas.
fuente
Es simple:
Coloque la cuenta AD de la máquina en el grupo de administradores locales y luego esta máquina (o su cuenta de administrador local) puede acceder completamente al destino a través de la red. Probado hoy, funciona bien.
fuente
Local System
cuenta se llama local por una razón. Si desea que algo tenga acceso a la red, el servicio o de otro modo debe cambiarse para ejecutarse como otro usuario. Esto sería como otorgarguest
acceso a la cuenta en un administrador de máquina. Funcionaría, pero eso frustra el propósito de para qué fue construido.