我一直在努力思考如何识别计算机并授予对 Windows 域的访问权限。更具体地说,我一直在问自己,所涉及的任何机制是否真的可以防止伪造计算机的身份,如果是,那么如何?
假设一个人可以完全访问已经在域中的计算机,我认为域控制器用于识别的任何信息都可以复制到另一台计算机上。
(据我了解,识别域中的计算机是一个 LSA 共享机密。根据此 Technet 博客,可以解密和提取 LSA 共享机密。)
根据这个关于服务器故障的关于将已擦除的计算机重新加入到它曾经所在的域的问题的答案,以及关于信息安全的这个关于类似主题的问题,即使是现有的身份也不可能让计算机假设在 Windows 域中。
如果这是真的,我想知道这个预防机制背后的原理。上述链接中给我的答案不包含足够的洞察力。
如果上述声明是错误的,并且实际上在适当的情况下可以伪造域中计算机的身份,那么我想总结一下将涉及哪些步骤。
预先感谢您为帮助我所做的任何努力。