Standart hizmet hesaplarının işlevselliği hakkında çok fazla karışıklık olduğundan, hızlı bir şekilde tükenmeye çalışacağım.
İlk önce gerçek hesaplar:
LocalService hesabı (tercih edilen)
Ağ Hizmetine çok benzeyen ve standart olarak en az ayrıcalıklı hizmetleri çalıştırmak üzere tasarlanmış sınırlı bir hizmet hesabı. Ancak, Ağ Hizmetinden farklı olarak, ağa Anonim kullanıcı olarak erişir .
- Ad:
NT AUTHORITY\LocalService
- hesabın şifresi yok (sağladığınız şifre bilgileri yok sayılır)
- HKCU, LocalService kullanıcı hesabını temsil eder
- sahip minimal yerel bilgisayarda ayrıcalıkları
- ağda anonim kimlik bilgileri sunar
- SID : S-1-5-19
- HKEY_USERS kayıt defteri anahtarı (
HKEY_USERS\S-1-5-19
) altında kendi profili var
NetworkService hesabı
Standart ayrıcalıklı hizmetleri çalıştırmak için kullanılan sınırlı hizmet hesabı. Bu hesap Yerel Sistemden (hatta Yönetici'den) çok daha sınırlıdır, ancak yine de ağ olarak makine olarak erişim hakkına sahiptir (yukarıdaki uyarıya bakın).
NT AUTHORITY\NetworkService
- hesabın şifresi yok (sağladığınız şifre bilgileri yok sayılır)
- HKCU, NetworkService kullanıcı hesabını temsil eder
- sahip minimal yerel bilgisayarda ayrıcalıkları
- bilgisayarın kimlik bilgilerini (örn.
MANGO$
) uzak sunuculara sunar
- SID : S-1-5-20
- HKEY_USERS kayıt defteri anahtarı (
HKEY_USERS\S-1-5-20
) altında kendi profili var
- Bunu kullanarak bir görev zamanlamak için çalışıyor ise girmek
NETWORK SERVICE
içine Kullanıcı veya Grup Seç iletişim
LocalSystem hesabı (tehlikeli, kullanmayın!)
Tamamen güvenilir hesap, yönetici hesabından daha fazla. Tek bir kutuda bu hesabın yapamayacağı hiçbir şey yoktur ve ağ olarak makine olarak erişim hakkına sahiptir (bu, Active Directory gerektirir ve makine hesabı izinlerini bir şeye verir)
- Adı:
.\LocalSystem
(aynı zamanda kullanabilir LocalSystem
veya ComputerName\LocalSystem
)
- hesabın şifresi yok (sağladığınız şifre bilgileri yok sayılır)
- SID : S-1-5-18
- kendi profili yok ( varsayılan kullanıcıyı
HKCU
temsil eder )
- sahip geniş yerel bilgisayarda ayrıcalıkları
- bilgisayarın kimlik bilgilerini (örn.
MANGO$
) uzak sunuculara sunar
Yukarıda ağa erişmekten bahsederken, bu yalnızca SPNEGO (Müzakere), NTLM ve Kerberos anlamına gelir , diğer kimlik doğrulama mekanizmaları için geçerli değildir. Örneğin, işlem LocalService
hala çalışıyor internete erişebiliyor.
Kutudan çıkışta standart olarak çalıştırmayla ilgili genel sorun, varsayılan izinlerden herhangi birini değiştirirseniz, o hesapla çalışan her şeyin yapabileceği şeyleri genişlettiğinizdir. Yani bir veritabanına DBO verirseniz, yalnızca Yerel Hizmet veya Ağ Hizmeti olarak çalışan hizmetiniz bu veritabanına erişemez, aynı zamanda bu hesaplar olarak çalışan her şey de yapabilir. Her geliştirici bunu yaparsa, bilgisayarın hemen hemen her şeyi yapma iznine sahip bir hizmet hesabı olacaktır (daha özel olarak söz konusu hesaba verilen farklı ek ayrıcalıkların üst kümesi).
Kendi hizmet hesabınız olarak, hizmetinizin yaptığı şeyi yapmak için gereken izinlere sahip olan ve başka bir şey olmayan bir güvenlik perspektifinden çalışmak her zaman tercih edilir. Ancak, bu yaklaşımın maliyeti hizmet hesabınızı oluşturmak ve parolayı yönetmektir. Her uygulamanın yönetmesi gereken dengeleyici bir işlemdir.
Özel durumunuzda, büyük olasılıkla gördüğünüz sorun, DCOM veya COM + etkinleştirmesinin belirli bir hesap kümesiyle sınırlı olmasıdır. Windows XP SP2, Windows Server 2003 ve sonraki sürümlerde Etkinleştirme izni önemli ölçüde kısıtlanmıştır. Belirli COM nesnesini incelemek ve etkinleştirme izinlerini görmek için Bileşen Hizmetleri MMC ek bileşenini kullanmalısınız. Makine hesabı olarak ağdaki hiçbir şeye erişmiyorsanız, Yerel Hizmeti (temel olarak işletim sistemi olan Yerel Sistemi değil) kullanmayı ciddi bir şekilde düşünmelisiniz .
Windows Server 2003'te sen olamaz zamanlanmış görevi çalıştırmak olarak
NT_AUTHORITY\LocalService
(Yerel Hizmet hesabı olarak da bilinir) veya
NT AUTHORITY\NetworkService
(Ağ Hizmeti hesabı olarak da bilinir).
Bu özellik yalnızca Windows Vista / Windows Server 2008 ve daha yeni sürümlerde bulunan Görev Zamanlayıcı 2.0 ile eklenmiştir .
Şu şekilde çalışan bir hizmet NetworkService
, ağdaki makine kimlik bilgilerini sunar. Bu, bilgisayarınız arandıysa mango
, makine hesabı olarak sunulacağı anlamına gelir MANGO$
: