Vogliamo concedere l'accesso ad una risorsa del nostro server a tutti gli utenti del dominio. Utilizziamo il gruppo Authenticated Users, Domain Users, oppure Everyone?
Il gruppo "Everyone" è un gruppo di sicurezza implicito o "well-known security principal" (entità di sicurezza ben nota). Non è un gruppo elencato in Active Directory Users and Computers e non può essere gestito come un gruppo normale. La sua esistenza e i suoi membri sono determinati dal sistema operativo stesso. Anche il gruppo "Authenticated Users" è un gruppo di sicurezza implicito o "well-known security principal". Come "Everyone", non è un gruppo che si può trovare e gestire direttamente in Active Directory Users and Computers. La sua appartenenza è basata sullo stato di autenticazione.
Ecco le principali differenze tra il gruppo "Everyone" e il gruppo "Authenticated Users" in Windows Server Active Directory:
- Everyone (Tutti)
- Membri: Questo gruppo include tutti gli utenti che accedono alla rete, sia che si autentichino con credenziali valide sia che non lo facciano (es. utenti anonimi o guest se abilitati). In pratica, include anche gli account Guest e Anonymous Logon.
- Contesto di Sicurezza: Rappresenta il più ampio set di utenti e dispositivi che possono interagire con una risorsa.
- Utilizzo Storico: Nelle versioni precedenti di Windows (fino a Windows 2000), "Everyone" includeva implicitamente anche gli accessi anonimi. Nelle versioni più recenti, gli accessi anonimi non fanno parte automaticamente del gruppo "Everyone" a meno che non siano esplicitamente aggiunti o che sia abilitato l'accesso anonimo a livello di sistema.
- Identificatore di Sicurezza (SID): S-1-1-0.
- Authenticated Users (Utenti Autenticati)
- Membri: Questo gruppo include solo gli utenti e i computer che si sono autenticati con successo nel dominio o nel computer locale. Ciò significa che hanno fornito credenziali valide (nome utente e password) e sono stati verificati dal sistema.
- Contesto di Sicurezza: Fornisce un livello di sicurezza più elevato rispetto a "Everyone" perché esclude gli utenti anonimi o non autenticati.
- Inclusione Implicita: Il gruppo "Authenticated Users" è un gruppo di sicurezza implicito. Non è possibile aggiungervi o rimuovervi membri manualmente; l'appartenenza è determinata dal processo di autenticazione.
- Identificatore di Sicurezza (SID): S-1-5-11.
Quando è consigliato o sconsigliato il loro uso
Gruppo "Everyone"
- Quando è SCONSIGLIATO (Regola Generale):
- Condivisione di File e Cartelle Sensibili: Assegnare permessi al gruppo "Everyone" su dati confidenziali, riservati o critici è fortemente sconsigliato. Permette l'accesso a chiunque, inclusi potenziali utenti non autorizzati o anonimi, aumentando significativamente il rischio di violazioni della sicurezza e fuga di dati.
- Permessi di Scrittura o Modifica: Dare permessi di scrittura o modifica al gruppo "Everyone" su qualsiasi risorsa, specialmente su server o risorse di rete, è estremamente pericoloso. Potrebbe portare a modifiche non autorizzate, danneggiamento di dati o introduzione di malware.
- Accesso a Servizi di Sistema: Non dovrebbe mai essere usato per controllare l'accesso a servizi di sistema o impostazioni di configurazione critiche.
- Quando è CONSIGLIATO (Usi Molto Specifici e Controllati):
- Risorse Pubbliche e Non Sensibili: Molto raramente, per risorse che devono essere veramente accessibili a chiunque, senza alcun requisito di autenticazione (es. pagine web pubbliche ospitate su un server con accesso anonimo, bacheche informative generali non modificabili).
- Compatibilità Legacy: In alcuni scenari di compatibilità con applicazioni o sistemi molto vecchi che si basano sulla presenza del gruppo "Everyone" per funzionalità di base. Questo è un caso raro e dovrebbe essere affrontato con grande cautela.
- Debugging/Troubleshooting Temporaneo: In situazioni controllate di debugging per verificare problemi di accesso, ma dovrebbe essere rimosso immediatamente dopo la diagnosi.
Gruppo "Authenticated Users"
- Quando è CONSIGLIATO (Uso Preferito):
- Accesso Generale a Risorse Condivise: È il gruppo predefinito e preferito per concedere l'accesso di base a risorse condivise (file, stampanti) che dovrebbero essere accessibili a tutti gli utenti legittimi della rete, ma solo dopo che si sono autenticati.
- Permessi di Lettura Predefiniti: Spesso utilizzato per concedere permessi di sola lettura a risorse che tutti gli utenti autenticati devono essere in grado di visualizzare.
- GPO (Group Policy Objects): Utilizzato nelle GPO per applicare impostazioni a tutti gli utenti e computer autenticati nel dominio, garantendo che solo i dispositivi e gli utenti autorizzati ricevano e applichino tali politiche.
- Autenticazione di Base: Rappresenta la base per la maggior parte delle configurazioni di sicurezza in un ambiente Active Directory, poiché garantisce che solo gli utenti e i dispositivi riconosciuti possano interagire con le risorse di rete.
- Quando è SCONSIGLIATO:
- Permessi Eccessivi su Risorse Sensibili: Sebbene sia migliore di "Everyone", non dovrebbe essere usato per concedere permessi di scrittura o controllo completo su risorse altamente sensibili o confidenziali. Per queste risorse, è sempre meglio utilizzare gruppi di sicurezza specifici basati sul principio del privilegio minimo (Least Privilege).
- Accesso a Funzionalità Amministrative: Non dovrebbe mai essere usato per concedere permessi amministrativi o privilegi elevati. Questi dovrebbero essere riservati a gruppi di sicurezza dedicati e con un numero molto limitato di membri (es. "Domain Admins", "Enterprise Admins", gruppi personalizzati per ruoli specifici).
In sintesi, "Authenticated Users" è quasi sempre la scelta più sicura e raccomandata rispetto a "Everyone" quando si tratta di assegnare permessi in un ambiente Windows Server e Active Directory, in quanto applica il requisito fondamentale dell'autenticazione. Il gruppo "Everyone" dovrebbe essere evitato a meno di esigenze molto specifiche e ben comprese, data la sua natura estremamente permissiva.
All'inizio dell'articolo abbiamo però menzionato anche il gruppo Domain Users. Il gruppo Domain Users è un gruppo di sicurezza globale predefinito creato automaticamente in ogni dominio di Active Directory. Per impostazione predefinita, ogni nuovo account utente creato in un dominio diventa automaticamente un membro del gruppo Domain Users. Anche questo gruppo è una scelta sicura? E per quanto visto finora, è meglio utilizzare il gruppo Authenticated Users oppure il gruppo Domain Users? Cosa cambia tra l'uno e l'altro?
Vediamolo in questo articolo: Differenze tra Authenticated Users e Domain Users per i permessi in Active Directory