Windows 如何在 Active Directory 中配置受保护的用户组安全策略

作者:袖梨 2026-08-11

“受保护的用户”组通过将高权限账户加入该内置组并满足环境条件(域功能级别≥2012 R2、客户端/DC系统兼容、启用Kerberos AES),自动强制实施NTLM禁用、仅AES加密、TGT限时4小时、凭据不缓存、禁用委派等不可绕过防护。

在 Active Directory 中配置“受保护的用户”(Protected Users)组,核心不是手动设置策略,而是将高权限账户加入该内置全局安全组,并确保环境满足运行条件。Windows 会自动对组成员强制应用一系列不可绕过、不可配置的身份验证限制,从而大幅降低凭据被盗风险。

确认前提条件是否满足

启用该功能前,必须确保:

  1. 域功能级别为 Windows Server 2012 R2 或更高版本(推荐 Windows Server 2016+);
  2. 客户端设备运行 Windows 8.1、Windows 10、Windows 11 或 Windows Server 2012 R2 及以上系统;
  3. 域控制器也需运行 Windows Server 2012 R2 或更高版本,并安装最新安全更新;
  4. 所有目标用户账户必须支持并已配置 Kerberos AES 加密类型(禁用 DES/RC4),否则无法成功登录。

将用户加入 Protected Users 组

仅需将需强化保护的账户(如 Domain Admins、Enterprise Admins 成员等高权限账号)添加进该组,无需额外策略配置:

  1. 使用 Active Directory 用户和计算机(dsa.msc):右键用户 → “属性” → “隶属于”选项卡 → 点击“添加” → 输入 Protected Users → 确定;
  2. 使用 PowerShell(推荐批量操作):

    Add-ADGroupMember -Identity "Protected Users" -Members "User1","User2"

  3. 注意:服务账户、计算机账户不应加入该组——它们无法从中获得实际保护,反而可能引发身份验证失败。

理解自动生效的防护行为

一旦用户下次在兼容设备上登录,以下限制将立即生效且无法通过组策略关闭:

  1. 禁用 NTLM 身份验证(域控制器拒绝 NTLM 请求);
  2. 禁用 Kerberos 的 DES 和 RC4 加密套件,仅允许 AES;
  3. TGT 票据有效期固定为 4 小时,且不可续订;
  4. 不缓存任何凭据(包括 NTOWF、Kerberos 长期密钥、Digest 凭据、CredSSP 默认凭据);
  5. 禁用脱机登录(无缓存验证程序);
  6. 禁用约束与非约束委派(包括基于 Kerberos 的服务委派)。

配套加固建议

单独使用 Protected Users 组还不够,建议同步实施:

  1. 启用 Windows Defender Credential Guard,防止 LSASS 进程内存被读取;
  2. 通过组策略 禁用 NTLM(计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → “网络安全: 不允许 NTLM”);
  3. 为 Administrator 帐户启用 “敏感帐户,不能被委派” 属性,并限制其登录方式(如仅允许本地控制台登录);
  4. 对 Enterprise Admins 组应用严格登录限制 GPO(拒绝网络访问、远程桌面、批处理等权限)。

相关文章

精彩推荐