Identitätswechsel auf Administrator beschränken [Neu in Security Center 2.0]

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Mit der Eigenschaft glide.sys.permissive.impersonate kann verhindert werden, dass Nicht-Administratoren die Identität anderer Benutzer annehmen.

    Wenn die Eigenschaft glide.sys.permissive.impersonate auf „false“ festgelegt ist, können nur Benutzer mit der Administratorrolle die Identität anderer Benutzer annehmen. Wenn diese Eigenschaft auf „true“ festgelegt ist, können Anwender möglicherweise Anwendungskomponenten verwenden, die APIs für den Identitätswechsel verfügbar machen, um die Identität eines Anwenders mit höheren Berechtigungen anzunehmen. Dies kann zu nicht autorisiertem Zugriff führen, wenn diese Anwendungskomponenten falsch konfiguriert sind, da Benutzer ohne Administratorrechte auf die Funktionalität „Identitätswechsel“ zugreifen können.

    Sie können die Eigenschaft auf den nicht standardmäßigen Wert festlegen, wenn Sie möchten, dass Nicht-Administratoren die Identität anderer Benutzer annehmen können.

    Warnung:
    Dies ist eine Safe-Harbor-Eigenschaft. Das bedeutet, dass der Wert nicht geändert werden kann, nachdem er geändert wurde. Er kann nicht rückgängig gemacht werden.

    Weitere Informationen

    Attribut Beschreibung
    Konfigurationsname glide.sys.permissive.impersonate
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Datentyp boolean
    Empfohlener Wert falsch
    Standardwert falsch
    Kategorie Zugriffssteuerung
    Sicherheitsrisiko
    • Schweregrad-Punktzahl: 6,7
    • CVSS-Punktzahl: Mittel
    • Details zum Sicherheitsrisiko: Wenn diese Eigenschaft nicht auf den empfohlenen Wert „false“ festgelegt wird, kann ein Benutzer ohne Administratorrechte möglicherweise Anwendungskomponenten verwenden, die APIs verfügbar machen, und die Identität eines Benutzers mit höheren Berechtigungen annehmen.
    Abhängigkeiten und Voraussetzungen Keine
    Funktionale Auswirkung Nicht-Administratoren können mit einigen Anpassungen an anderen Skripts und UI-Seiten auf die Identitätswechselfunktionen zugreifen. Es muss jedoch sichergestellt werden, dass nur die richtigen Benutzer Zugriff auf diese Funktionen erhalten.