Kişi ≠ Hesap
Dynacop’taki en önemli fikir: kişi bir Windows hesabı değildir.
Ortak hesap problemi
Bölüm başlığı “Ortak hesap problemi”Birçok sunucuda birden çok kişi aynı Administrator ile giriş yapar. Windows günlüğü hep yalnızca “Administrator giriş yaptı” der — hangi kişi olduğunu söyleyemez. Hesap verilebilirlik kaybolur.
Dynacop nasıl çözer?
Bölüm başlığı “Dynacop nasıl çözer?”Dynacop kimliği Windows giriş adından türetmez. Her kişi kendi authenticator’ını e-posta kimliğine bağlı olarak kurar. Giriş yaparken — ortak Administrator hesabına bile — girdiği ikinci-faktör kodu gerçek kişiyi belirler. Denetim kaydı artık yalnız hesap adını değil, insanı gösterir.
Windows hesabı: AdministratorGerçek kişi: ayse@example.comOturum: RDPSonuç: İzin verildiKişisel vs paylaşılan hesap
Bölüm başlığı “Kişisel vs paylaşılan hesap”Bir Windows hesabı:
- Kişisel olabilir — tek sahibi vardır.
- Paylaşılan olabilir — birden çok kişinin davet edildiği bir roldür.
Paylaşılan hesaplarda yukarıdaki kod-temelli kimlik, herkes aynı girişle çalışmaya devam ederken gerçek bir denetim izi sağlar.
Tek authenticator, her yerde
Bölüm başlığı “Tek authenticator, her yerde”Kişi tek bir e-posta kimliği olduğu için bir kez kayıt olur. O tek authenticator panelde ve erişim verildiği her Windows hesabı/makinede çalışır. Sıfırlandığında hepsi birden yeniden bağlanır.
Sıradaki: Kaynak, Kişi, Erişim.